Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2017-7815

Опубликовано: 11 июн. 2018
Источник: nvd
CVSS3: 5.3
CVSS2: 5
EPSS Низкий

Уязвимость спуфинга происхождения модального диалога в браузере Firefox через использование протокола "data:" в iframe

Описание

На веб-страницах, содержащих iframe, протокол data: может использоваться для создания модального диалога через Javascript с произвольным доменом в качестве местоположения диалога, что приводит к спуфингу происхождения модального диалога с точки зрения пользователя. Обратите внимание: эта атака затрагивает только установки, в которых мультипроцессорный режим e10 выключен. Установки с включенной функцией e10s не поддерживают функциональность модальных диалогов.

Затронутые версии ПО

  • Firefox версий ниже 56

Тип уязвимости

Спуфинг

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 55.0.3 (включая)

EPSS

Процентиль: 74%
0.00807
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2

Дефекты

CWE-20

Связанные уязвимости

CVSS3: 5.3
ubuntu
больше 7 лет назад

On pages containing an iframe, the "data:" protocol can be used to create a modal dialog through Javascript that will have an arbitrary domains as the dialog's location, spoofing of the origin of the modal dialog from the user view. Note: This attack only affects installations with e10 multiprocess turned off. Installations with e10s turned on do not support the modal dialog functionality. This vulnerability affects Firefox < 56.

CVSS3: 5.3
debian
больше 7 лет назад

On pages containing an iframe, the "data:" protocol can be used to cre ...

CVSS3: 5.3
github
больше 3 лет назад

On pages containing an iframe, the "data:" protocol can be used to create a modal dialog through Javascript that will have an arbitrary domains as the dialog's location, spoofing of the origin of the modal dialog from the user view. Note: This attack only affects installations with e10 multiprocess turned off. Installations with e10s turned on do not support the modal dialog functionality. This vulnerability affects Firefox < 56.

CVSS3: 5.3
fstec
больше 8 лет назад

Уязвимость протокола «data:» браузера Mozilla Firefox, позволяющая нарушителю проводить спуфинг-атаки

EPSS

Процентиль: 74%
0.00807
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2

Дефекты

CWE-20