Уязвимость обхода защиты доступа к файловой системе с помощью диалогового окна выбора файла через относительные пути в Mozilla Thunderbird и Firefox
Описание
Существует уязвимость, позволяющая обойти механизмы защиты доступа к файловой системе в песочнице, используя диалоговое окно выбора файла для доступа к файлам, отличным от выбранных, через использование относительных путей. Эта уязвимость предоставляет доступ только для чтения к локальной файловой системе.
Затронутые версии ПО
- Thunderbird версии ниже 52.1
- Firefox ESR версии ниже 52.1
- Firefox версии ниже 53
Тип уязвимости
Обход защиты доступа к файловой системе
Ссылки
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Third Party Advisory
- Third Party Advisory
- Issue TrackingPatchVendor Advisory
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Third Party Advisory
- Third Party Advisory
- Issue TrackingPatchVendor Advisory
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
EPSS
7.5 High
CVSS3
5 Medium
CVSS2
Дефекты
Связанные уязвимости
A mechanism to bypass file system access protections in the sandbox to use the file picker to access different files than those selected in the file picker through the use of relative paths. This allows for read only access to the local file system. This vulnerability affects Thunderbird < 52.1, Firefox ESR < 52.1, and Firefox < 53.
A mechanism to bypass file system access protections in the sandbox to use the file picker to access different files than those selected in the file picker through the use of relative paths. This allows for read only access to the local file system. This vulnerability affects Thunderbird < 52.1, Firefox ESR < 52.1, and Firefox < 53.
A mechanism to bypass file system access protections in the sandbox to ...
A mechanism to bypass file system access protections in the sandbox to use the file picker to access different files than those selected in the file picker through the use of relative paths. This allows for read only access to the local file system. This vulnerability affects Thunderbird < 52.1, Firefox ESR < 52.1, and Firefox < 53.
Уязвимость функции PFileSystemRequestConstructor браузеров Firefox, Firefox ESR и почтового клиента Thunderbird, связанная c обходом защиты доступа к файловой системе в песочнице, позволяющая нарушителю получить доступ к защищаемой информации
EPSS
7.5 High
CVSS3
5 Medium
CVSS2