Возможность пользовательской путаницы и утечки данных из-за HTTP-аутентификации при фоновом сетевом запросе в Mozilla Firefox
Описание
Эта уязвимость возникает, когда запрос фоновой HTTP-аутентификации, инициированный веб-страницей или расширением, отображается поверх текущей загруженной страницы. Несмотря на то, что в запросе аутентификации указывается реальный домен, отправивший запрос, это может привести к путанице у пользователей относительно источника запроса аутентификации. В результате пользователи могут по ошибке отправить свои конфиденциальные учетные данные на сторонний сайт.
Затронутые версии ПО
- Firefox версий ниже 58
Тип уязвимости
Подмена информации и потенциальная утечка данных
Ссылки
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Issue TrackingPermissions Required
- Third Party Advisory
- Vendor Advisory
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Issue TrackingPermissions Required
- Third Party Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
EPSS
7.5 High
CVSS3
5 Medium
CVSS2
Дефекты
Связанные уязвимости
If an HTTP authentication prompt is triggered by a background network request from a page or extension, it is displayed over the currently loaded foreground page. Although the prompt contains the real domain making the request, this can result in user confusion about the originating site of the authentication request and may cause users to mistakenly send private credential information to a third party site. This vulnerability affects Firefox < 58.
If an HTTP authentication prompt is triggered by a background network ...
If an HTTP authentication prompt is triggered by a background network request from a page or extension, it is displayed over the currently loaded foreground page. Although the prompt contains the real domain making the request, this can result in user confusion about the originating site of the authentication request and may cause users to mistakenly send private credential information to a third party site. This vulnerability affects Firefox < 58.
Уязвимость браузера Mozilla Firefox, связанная с ошибкой аунтефикации при HTTP запросе, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
EPSS
7.5 High
CVSS3
5 Medium
CVSS2