Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2017-7153

Опубликовано: 03 апр. 2018
Источник: nvd
CVSS3: 6.1
CVSS2: 5.8
EPSS Низкий

Уязвимость спуфинга информации пользовательского интерфейса в компоненте WebKit через специально созданный веб-сайт с перенаправлением 401 Unauthorized

Описание

В продуктах Apple существует уязвимость в компоненте WebKit, позволяющая злоумышленникам подменять информацию пользовательского интерфейса о том, исходит ли весь контент из действительной TLS-сессии. Для эксплуатации этой уязвимости злоумышленник может использовать специально созданный веб-сайт, который отправляет перенаправление 401 Unauthorized.

Затронутые версии ПО

  • iOS до версии 11.2
  • Safari до версии 11.0.2
  • iCloud для Windows до версии 7.2
  • iTunes для Windows до версии 12.7.2
  • tvOS до версии 11.2
  • watchOS до версии 4.2

Тип уязвимости

Спуфинг

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:apple:safari:*:*:*:*:*:*:*:*
Версия до 11.0.2 (исключая)
cpe:2.3:o:apple:iphone_os:*:*:*:*:*:*:*:*
Версия до 11.2 (исключая)
cpe:2.3:o:apple:tvos:*:*:*:*:*:*:*:*
Версия до 11.2 (исключая)
cpe:2.3:o:apple:watchos:*:*:*:*:*:*:*:*
Версия до 4.2 (исключая)
Конфигурация 2

Одновременно

cpe:2.3:a:apple:icloud:*:*:*:*:*:*:*:*
Версия до 7.2 (исключая)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*
Конфигурация 3

Одновременно

cpe:2.3:a:apple:itunes:*:*:*:*:*:*:*:*
Версия до 12.7.2 (исключая)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*
Конфигурация 4

Одно из

cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:17.10:*:*:*:*:*:*:*

EPSS

Процентиль: 74%
0.00832
Низкий

6.1 Medium

CVSS3

5.8 Medium

CVSS2

Дефекты

CWE-601

Связанные уязвимости

CVSS3: 6.1
ubuntu
почти 8 лет назад

An issue was discovered in certain Apple products. iOS before 11.2 is affected. Safari before 11.0.2 is affected. iCloud before 7.2 on Windows is affected. iTunes before 12.7.2 on Windows is affected. tvOS before 11.2 is affected. watchOS before 4.2 is affected. The issue involves the "WebKit" component. It allows remote attackers to spoof user-interface information (about whether the entire content is derived from a valid TLS session) via a crafted web site that sends a 401 Unauthorized redirect.

CVSS3: 6.1
debian
почти 8 лет назад

An issue was discovered in certain Apple products. iOS before 11.2 is ...

CVSS3: 6.1
github
больше 3 лет назад

An issue was discovered in certain Apple products. iOS before 11.2 is affected. Safari before 11.0.2 is affected. iCloud before 7.2 on Windows is affected. iTunes before 12.7.2 on Windows is affected. tvOS before 11.2 is affected. watchOS before 4.2 is affected. The issue involves the "WebKit" component. It allows remote attackers to spoof user-interface information (about whether the entire content is derived from a valid TLS session) via a crafted web site that sends a 401 Unauthorized redirect.

suse-cvrf
больше 7 лет назад

Security update for webkit2gtk3

suse-cvrf
больше 7 лет назад

Security update for webkit2gtk3

EPSS

Процентиль: 74%
0.00832
Низкий

6.1 Medium

CVSS3

5.8 Medium

CVSS2

Дефекты

CWE-601