Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2015-4519

Опубликовано: 24 сент. 2015
Источник: nvd
CVSS2: 4.3
EPSS Низкий

Уязвимость обхода ограничений доступа в Mozilla Firefox и Firefox ESR через выполнение специализированного JavaScript после перетаскивания изображения в элемент TEXTBOX

Описание

Уязвимость позволяет злоумышленникам, при участии пользователя, обходить предусмотренные ограничения доступа и выявлять целевой URL перенаправления. Это происходит через выполнение подготовленного JavaScript-кода, который запускается после действия перетаскивания изображения в элемент TEXTBOX.

Затронутые версии ПО

  • Mozilla Firefox до версии 41.0
  • Firefox ESR 38.x до версии 38.3

Тип уязвимости

Обход доступа

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:38.0:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.0.1:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.0.5:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.1.0:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.1.1:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.2.0:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.2.1:*:*:*:*:*:*:*
Конфигурация 2
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 40.0.3 (включая)

EPSS

Процентиль: 68%
0.0057
Низкий

4.3 Medium

CVSS2

Дефекты

CWE-200

Связанные уязвимости

ubuntu
больше 9 лет назад

Mozilla Firefox before 41.0 and Firefox ESR 38.x before 38.3 allow user-assisted remote attackers to bypass intended access restrictions and discover a redirect's target URL via crafted JavaScript code that executes after a drag-and-drop action of an image into a TEXTBOX element.

redhat
больше 9 лет назад

Mozilla Firefox before 41.0 and Firefox ESR 38.x before 38.3 allow user-assisted remote attackers to bypass intended access restrictions and discover a redirect's target URL via crafted JavaScript code that executes after a drag-and-drop action of an image into a TEXTBOX element.

debian
больше 9 лет назад

Mozilla Firefox before 41.0 and Firefox ESR 38.x before 38.3 allow use ...

github
около 3 лет назад

Mozilla Firefox before 41.0 and Firefox ESR 38.x before 38.3 allow user-assisted remote attackers to bypass intended access restrictions and discover a redirect's target URL via crafted JavaScript code that executes after a drag-and-drop action of an image into a TEXTBOX element.

fstec
больше 9 лет назад

Уязвимость браузеров Firefox и Firefox ESR, позволяющая нарушителю обойти существующие ограничения доступа и выполнить переход по заданному URL

EPSS

Процентиль: 68%
0.0057
Низкий

4.3 Medium

CVSS2

Дефекты

CWE-200