Уязвимость некорректного отображения предупреждений при доступе WebExtension к локальным файлам в Mozilla Firefox
Описание
Злоумышленник может использовать WebExtension для запроса доступа к локальным файлам без отображения предупреждения пользователю, что расширение "Получит доступ к вашим данным для всех веб-сайтов". Это позволяет расширениям запускать контентные скрипты на локальных страницах без предупреждений о разрешениях при открытии локального файла.
Затронутые версии ПО
- Firefox ESR версии ниже 60.3
- Firefox версии ниже 63
Тип уязвимости
Подмена предупреждений о разрешениях
Ссылки
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Third Party Advisory
- Third Party Advisory
- Issue TrackingPermissions RequiredVendor Advisory
- Mailing ListThird Party Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Vendor Advisory
- Vendor Advisory
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Third Party Advisory
- Third Party Advisory
- Issue TrackingPermissions RequiredVendor Advisory
- Mailing ListThird Party Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
Уязвимые конфигурации
Одно из
Одно из
Одно из
Одно из
EPSS
7.1 High
CVSS3
3.6 Low
CVSS2
Дефекты
Связанные уязвимости
A WebExtension can request access to local files without the warning prompt stating that the extension will "Access your data for all websites" being displayed to the user. This allows extensions to run content scripts in local pages without permission warnings when a local file is opened. This vulnerability affects Firefox ESR < 60.3 and Firefox < 63.
A WebExtension can request access to local files without the warning prompt stating that the extension will "Access your data for all websites" being displayed to the user. This allows extensions to run content scripts in local pages without permission warnings when a local file is opened. This vulnerability affects Firefox ESR < 60.3 and Firefox < 63.
A WebExtension can request access to local files without the warning p ...
A WebExtension can request access to local files without the warning prompt stating that the extension will "Access your data for all websites" being displayed to the user. This allows extensions to run content scripts in local pages without permission warnings when a local file is opened. This vulnerability affects Firefox ESR < 60.3 and Firefox < 63.
Уязвимость системы для разработки дополнений WebExtensions браузеров Firefox, Firefox ESR, позволяющая нарушителю получить несанкционированный доступ к локальным файлам
EPSS
7.1 High
CVSS3
3.6 Low
CVSS2