Уязвимость утечки информации и повышения уровня доступа через WebExtension в Mozilla Firefox
Описание
WebExtension-скрипты могут использовать протокол data: для воздействия на страницы, загруженные другими веб-расширениями, использующими этот протокол. Это может привести к потенциальной утечке данных или повышению уровня доступа в уязвимых расширениях.
Затронутые версии ПО
- Firefox ESR версий ниже 45.7
- Firefox версий ниже 51
Тип уязвимости
- Утечка данных
- Повышение уровня доступа
Ссылки
- Third Party Advisory
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- ExploitIssue TrackingPatchVendor Advisory
- Third Party Advisory
- Third Party Advisory
- Vendor Advisory
- Vendor Advisory
- Third Party Advisory
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- ExploitIssue TrackingPatchVendor Advisory
- Third Party Advisory
- Third Party Advisory
- Vendor Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
EPSS
7.3 High
CVSS3
7.5 High
CVSS2
Дефекты
Связанные уязвимости
WebExtension scripts can use the "data:" protocol to affect pages loaded by other web extensions using this protocol, leading to potential data disclosure or privilege escalation in affected extensions. This vulnerability affects Firefox ESR < 45.7 and Firefox < 51.
WebExtension scripts can use the "data:" protocol to affect pages loaded by other web extensions using this protocol, leading to potential data disclosure or privilege escalation in affected extensions. This vulnerability affects Firefox ESR < 45.7 and Firefox < 51.
WebExtension scripts can use the "data:" protocol to affect pages load ...
WebExtension scripts can use the "data:" protocol to affect pages loaded by other web extensions using this protocol, leading to potential data disclosure or privilege escalation in affected extensions. This vulnerability affects Firefox ESR < 45.7 and Firefox < 51.
EPSS
7.3 High
CVSS3
7.5 High
CVSS2