Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2018-12369

Опубликовано: 18 окт. 2018
Источник: nvd
CVSS3: 9.8
CVSS2: 7.5
EPSS Низкий

Уязвимость получения полного контроля над браузером через некорректную проверку авторизации в WebExtensions

Описание

Некорректная проверка авторизации в WebExtensions, включающих встроенные эксперименты, позволила злоумышленникам получить полный контроль над браузером, используя вредоносное расширение.

Затронутые версии ПО

  • Firefox ESR версий ниже 60.1
  • Firefox версий ниже 61

Тип уязвимости

Получение контроля над браузером

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 60.1.0 (исключая)
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 61.0 (исключая)
Конфигурация 2

Одно из

cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:17.10:*:*:*:*:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:lts:*:*:*

EPSS

Процентиль: 68%
0.00559
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2

Дефекты

CWE-863

Связанные уязвимости

CVSS3: 9.8
ubuntu
больше 7 лет назад

WebExtensions bundled with embedded experiments were not correctly checked for proper authorization. This allowed a malicious WebExtension to gain full browser permissions. This vulnerability affects Firefox ESR < 60.1 and Firefox < 61.

CVSS3: 9.8
redhat
больше 7 лет назад

WebExtensions bundled with embedded experiments were not correctly checked for proper authorization. This allowed a malicious WebExtension to gain full browser permissions. This vulnerability affects Firefox ESR < 60.1 and Firefox < 61.

CVSS3: 9.8
debian
больше 7 лет назад

WebExtensions bundled with embedded experiments were not correctly che ...

CVSS3: 9.8
github
больше 3 лет назад

WebExtensions bundled with embedded experiments were not correctly checked for proper authorization. This allowed a malicious WebExtension to gain full browser permissions. This vulnerability affects Firefox ESR < 60.1 and Firefox < 61.

CVSS3: 9.8
fstec
больше 7 лет назад

Уязвимость кросс-браузерной системы для разработки дополнений WebExtensions веб-браузеров Firefox, Firefox ESR, позволяющая нарушителю повысить свои привилегии

EPSS

Процентиль: 68%
0.00559
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2

Дефекты

CWE-863