Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2017-5389

Опубликовано: 11 июн. 2018
Источник: nvd
CVSS3: 6.1
CVSS2: 5.8
EPSS Низкий

Уязвимость установки дополнительных расширений в Mozilla Firefox через использование API "mozAddonManager" с некорректной модификацией заголовков CSP

Описание

В расширениях WebExtensions имеется уязвимость, позволяющая злоумышленнику использовать API mozAddonManager для некорректной модификации заголовков CSP на сайтах с соответствующими разрешениями. Затем злоумышленник может использовать запросы к хосту для перенаправления загрузки скриптов на вредоносный сайт, что позволяет расширению установить дополнительные расширения без явного разрешения пользователя.

Затронутые версии ПО

  • Mozilla Firefox версий ниже 51

Тип уязвимости

Установка дополнительных расширений без разрешения пользователя

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 51.0 (исключая)

EPSS

Процентиль: 62%
0.0043
Низкий

6.1 Medium

CVSS3

5.8 Medium

CVSS2

Дефекты

CWE-601

Связанные уязвимости

CVSS3: 6.1
ubuntu
около 7 лет назад

WebExtensions could use the "mozAddonManager" API by modifying the CSP headers on sites with the appropriate permissions and then using host requests to redirect script loads to a malicious site. This allows a malicious extension to then install additional extensions without explicit user permission. This vulnerability affects Firefox < 51.

CVSS3: 6.1
debian
около 7 лет назад

WebExtensions could use the "mozAddonManager" API by modifying the CSP ...

CVSS3: 6.1
github
около 3 лет назад

WebExtensions could use the "mozAddonManager" API by modifying the CSP headers on sites with the appropriate permissions and then using host requests to redirect script loads to a malicious site. This allows a malicious extension to then install additional extensions without explicit user permission. This vulnerability affects Firefox < 51.

suse-cvrf
больше 8 лет назад

Security update for MozillaFirefox

EPSS

Процентиль: 62%
0.0043
Низкий

6.1 Medium

CVSS3

5.8 Medium

CVSS2

Дефекты

CWE-601