Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2015-4520

Опубликовано: 24 сент. 2015
Источник: nvd
CVSS2: 6.4
EPSS Низкий

Уязвимость обхода механизмов предварительной проверки CORS в Mozilla Firefox и Firefox ESR

Описание

Mozilla Firefox версии до 41.0 и Firefox ESR 38.x до 38.3 имеют уязвимость, позволяющую злоумышленникам обходить механизмы предварительной проверки CORS. Уязвимость связана с некорректной генерацией дубликатов ключей кэша или получением значения из неправильного заголовка HTTP Access-Control-*.

Затронутые версии ПО

  • Mozilla Firefox до версии 41.0
  • Firefox ESR 38.x до 38.3

Тип уязвимости

Обход механизмов безопасности (CORS)

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:38.0:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.0.1:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.0.5:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.1.0:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.1.1:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.2.0:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.2.1:*:*:*:*:*:*:*
Конфигурация 2
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 40.0.3 (включая)

EPSS

Процентиль: 72%
0.00772
Низкий

6.4 Medium

CVSS2

Дефекты

CWE-254

Связанные уязвимости

ubuntu
больше 9 лет назад

Mozilla Firefox before 41.0 and Firefox ESR 38.x before 38.3 allow remote attackers to bypass CORS preflight protection mechanisms by leveraging (1) duplicate cache-key generation or (2) retrieval of a value from an incorrect HTTP Access-Control-* response header.

redhat
больше 9 лет назад

Mozilla Firefox before 41.0 and Firefox ESR 38.x before 38.3 allow remote attackers to bypass CORS preflight protection mechanisms by leveraging (1) duplicate cache-key generation or (2) retrieval of a value from an incorrect HTTP Access-Control-* response header.

debian
больше 9 лет назад

Mozilla Firefox before 41.0 and Firefox ESR 38.x before 38.3 allow rem ...

github
около 3 лет назад

Mozilla Firefox before 41.0 and Firefox ESR 38.x before 38.3 allow remote attackers to bypass CORS preflight protection mechanisms by leveraging (1) duplicate cache-key generation or (2) retrieval of a value from an incorrect HTTP Access-Control-* response header.

fstec
больше 9 лет назад

Уязвимость браузеров Firefox и Firefox ESR, позволяющая нарушителю обойти механизм защиты CORS

EPSS

Процентиль: 72%
0.00772
Низкий

6.4 Medium

CVSS2

Дефекты

CWE-254