Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2015-7193

Опубликовано: 05 нояб. 2015
Источник: nvd
CVSS2: 7.5
EPSS Низкий

Уязвимость обхода политики одного происхождения в Mozilla Firefox и Firefox ESR через некорректную обработку CORS-запросов

Описание

В Mozilla Firefox до версии 42.0 и Firefox ESR 38.x до версии 38.4 обнаружена уязвимость, связанная с некорректным выполнением алгоритма кросс-доменных запросов CORS для метода POST. В уязвимости задействована неспецифицированная манипуляция заголовком Content-Type, которая позволяет злоумышленникам обойти политику одного происхождения, используя отсутствие шага предварительного запроса.

Затронутые версии ПО

  • Mozilla Firefox до версии 42.0
  • Mozilla Firefox ESR 38.x до версии 38.4

Тип уязвимости

  • Обход политики одного происхождения

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:38.0:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.0.1:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.0.5:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.1.0:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.1.1:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.2.0:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.2.1:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:38.3.0:*:*:*:*:*:*:*
Конфигурация 2
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 41.0.2 (включая)

EPSS

Процентиль: 68%
0.00581
Низкий

7.5 High

CVSS2

Дефекты

CWE-254

Связанные уязвимости

ubuntu
больше 9 лет назад

Mozilla Firefox before 42.0 and Firefox ESR 38.x before 38.4 improperly follow the CORS cross-origin request algorithm for the POST method in situations involving an unspecified Content-Type header manipulation, which allows remote attackers to bypass the Same Origin Policy by leveraging the lack of a preflight-request step.

redhat
больше 9 лет назад

Mozilla Firefox before 42.0 and Firefox ESR 38.x before 38.4 improperly follow the CORS cross-origin request algorithm for the POST method in situations involving an unspecified Content-Type header manipulation, which allows remote attackers to bypass the Same Origin Policy by leveraging the lack of a preflight-request step.

debian
больше 9 лет назад

Mozilla Firefox before 42.0 and Firefox ESR 38.x before 38.4 improperl ...

github
около 3 лет назад

Mozilla Firefox before 42.0 and Firefox ESR 38.x before 38.4 improperly follow the CORS cross-origin request algorithm for the POST method in situations involving an unspecified Content-Type header manipulation, which allows remote attackers to bypass the Same Origin Policy by leveraging the lack of a preflight-request step.

fstec
больше 9 лет назад

Уязвимость браузеров Firefox и Firefox ESR, позволяющая нарушителю обойти существующие ограничения доступа

EPSS

Процентиль: 68%
0.00581
Низкий

7.5 High

CVSS2

Дефекты

CWE-254