Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2018-18495

Опубликовано: 28 фев. 2019
Источник: nvd
CVSS3: 6.5
CVSS2: 4.3
EPSS Низкий

Уязвимость загрузки контент-скриптов WebExtension в страницы "about:" в Mozilla Firefox в обход разрешений расширений

Описание

В некоторых случаях контент-скрипты WebExtension могут быть загружены в страницы about:, что нарушает предоставленные расширениям разрешения. Это позволяет расширению вмешиваться в процесс загрузки и использования этих страниц, а также использовать функции, которые предназначались для ограничения доступа у расширений.

Затронутые версии ПО

  • Mozilla Firefox версии ниже 64

Тип уязвимости

Подмена разрешений расширений и вмешательство в работу страниц about:

Ссылки

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 64.0 (исключая)
Конфигурация 2

Одно из

cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:18.10:*:*:*:*:*:*:*

EPSS

Процентиль: 55%
0.00328
Низкий

6.5 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

CWE-732

Связанные уязвимости

CVSS3: 6.5
ubuntu
почти 7 лет назад

WebExtension content scripts can be loaded into about: pages in some circumstances, in violation of the permissions granted to extensions. This could allow an extension to interfere with the loading and usage of these pages and use capabilities that were intended to be restricted from extensions. This vulnerability affects Firefox < 64.

CVSS3: 6.5
redhat
около 7 лет назад

WebExtension content scripts can be loaded into about: pages in some circumstances, in violation of the permissions granted to extensions. This could allow an extension to interfere with the loading and usage of these pages and use capabilities that were intended to be restricted from extensions. This vulnerability affects Firefox < 64.

CVSS3: 6.5
debian
почти 7 лет назад

WebExtension content scripts can be loaded into about: pages in some c ...

CVSS3: 6.5
github
больше 3 лет назад

WebExtension content scripts can be loaded into about: pages in some circumstances, in violation of the permissions granted to extensions. This could allow an extension to interfere with the loading and usage of these pages and use capabilities that were intended to be restricted from extensions. This vulnerability affects Firefox < 64.

CVSS3: 6.5
fstec
почти 7 лет назад

Уязвимость компонента WebExtension браузера Firefox, позволяющая нарушителю получить доступ к конфиденциальным данным

EPSS

Процентиль: 55%
0.00328
Низкий

6.5 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

CWE-732