Уязвимость отображения полного домена в формате Punycode, способная вызывать спуфинг из-за путаницы пользователей в Mozilla Firefox
Описание
В некоторых случаях в Mozilla Firefox полные международные доменные имена (IDN) отображаются в формате Punycode, когда отображение в таком формате инициируется субдоменом. Это приводит к тому, что основной домен отображается в родном скрипте, а только субдомен отображается как Punycode. Такая ситуация может использоваться для ограниченных спуфинг-атак из-за путаницы пользователей.
Затронутые версии ПО
- Firefox версии ниже 57
Тип уязвимости
Спуфинг
Ссылки
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Issue TrackingPermissions Required
- Vendor Advisory
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Issue TrackingPermissions Required
- Vendor Advisory
Уязвимые конфигурации
EPSS
5.3 Medium
CVSS3
5 Medium
CVSS2
Дефекты
Связанные уязвимости
Punycode format text will be displayed for entire qualified international domain names in some instances when a sub-domain triggers the punycode display instead of the primary domain being displayed in native script and the sub-domain only displaying as punycode. This could be used for limited spoofing attacks due to user confusion. This vulnerability affects Firefox < 57.
Punycode format text will be displayed for entire qualified internatio ...
Punycode format text will be displayed for entire qualified international domain names in some instances when a sub-domain triggers the punycode display instead of the primary domain being displayed in native script and the sub-domain only displaying as punycode. This could be used for limited spoofing attacks due to user confusion. This vulnerability affects Firefox < 57.
Уязвимость реализации метода преобразования последовательностей Punycode браузера Mozilla Firefox, позволяющая нарушителю проводить спуфинг-атаки
EPSS
5.3 Medium
CVSS3
5 Medium
CVSS2