Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2016-5268

Опубликовано: 05 авг. 2016
Источник: nvd
CVSS3: 4.3
CVSS2: 4.3
EPSS Низкий

Уязвимость подмены в Mozilla Firefox при обработке URL-адресов для страниц ошибок

Описание

В Mozilla Firefox версии до 48.0 некорректно устанавливаются флаги LINKABLE и URI_SAFE_FOR_UNTRUSTED_CONTENT у URL-адресов типа about:, которые используются для страниц ошибок. Это упрощает злоумышленникам проведение атак подмены через специально созданный URL. Например, при использовании вводящего в заблуждение текста после подстроки about:neterror?d=.

Затронутые версии ПО

  • Mozilla Firefox до версии 48.0

Тип уязвимости

Подмена (спуфинг)

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 47.0.1 (включая)

EPSS

Процентиль: 63%
0.00443
Низкий

4.3 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

CWE-254

Связанные уязвимости

CVSS3: 4.3
ubuntu
больше 9 лет назад

Mozilla Firefox before 48.0 does not properly set the LINKABLE and URI_SAFE_FOR_UNTRUSTED_CONTENT flags of about: URLs that are used for error pages, which makes it easier for remote attackers to conduct spoofing attacks via a crafted URL, as demonstrated by misleading text after an about:neterror?d= substring.

CVSS3: 4.3
redhat
больше 9 лет назад

Mozilla Firefox before 48.0 does not properly set the LINKABLE and URI_SAFE_FOR_UNTRUSTED_CONTENT flags of about: URLs that are used for error pages, which makes it easier for remote attackers to conduct spoofing attacks via a crafted URL, as demonstrated by misleading text after an about:neterror?d= substring.

CVSS3: 4.3
debian
больше 9 лет назад

Mozilla Firefox before 48.0 does not properly set the LINKABLE and URI ...

CVSS3: 4.3
github
больше 3 лет назад

Mozilla Firefox before 48.0 does not properly set the LINKABLE and URI_SAFE_FOR_UNTRUSTED_CONTENT flags of about: URLs that are used for error pages, which makes it easier for remote attackers to conduct spoofing attacks via a crafted URL, as demonstrated by misleading text after an about:neterror?d= substring.

fstec
больше 9 лет назад

Уязвимость браузера Firefox, позволяющая нарушителю проводить спуфинг-атаки

EPSS

Процентиль: 63%
0.00443
Низкий

4.3 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

CWE-254