Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2018-5113

Опубликовано: 11 июн. 2018
Источник: nvd
CVSS3: 7.5
CVSS2: 5
EPSS Низкий

Уязвимость некорректной проверки протокола в функции "browser.identity.launchWebAuthFlow" в WebExtensions, позволяющая загрузку привилегированных страниц в Firefox

Описание

Функция browser.identity.launchWebAuthFlow в WebExtensions должна загружать контент только по протоколу "https:". Однако это требование не было корректно обеспечено, что может позволить загрузку привилегированных страниц расширением.

Затронутые версии ПО

  • Firefox версий ниже 58

Тип уязвимости

Подмена содержимого

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 57.0.4 (включая)
Конфигурация 2

Одно из

cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:17.10:*:*:*:*:*:*:*

EPSS

Процентиль: 80%
0.01419
Низкий

7.5 High

CVSS3

5 Medium

CVSS2

Дефекты

CWE-862

Связанные уязвимости

CVSS3: 7.5
ubuntu
больше 7 лет назад

The "browser.identity.launchWebAuthFlow" function of WebExtensions is only allowed to load content over "https:" but this requirement was not properly enforced. This can potentially allow privileged pages to be loaded by the extension. This vulnerability affects Firefox < 58.

CVSS3: 7.5
debian
больше 7 лет назад

The "browser.identity.launchWebAuthFlow" function of WebExtensions is ...

CVSS3: 7.5
github
больше 3 лет назад

The "browser.identity.launchWebAuthFlow" function of WebExtensions is only allowed to load content over "https:" but this requirement was not properly enforced. This can potentially allow privileged pages to be loaded by the extension. This vulnerability affects Firefox < 58.

CVSS3: 7.5
fstec
около 8 лет назад

Уязвимость функции browser.identity.launchWebAuthFlow расширения WebExtensions браузера Mozilla Firefox, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

EPSS

Процентиль: 80%
0.01419
Низкий

7.5 High

CVSS3

5 Medium

CVSS2

Дефекты

CWE-862