Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2018-5116

Опубликовано: 11 июн. 2018
Источник: nvd
CVSS3: 9.8
CVSS2: 7.5
EPSS Низкий

Уязвимость доступа к фреймам с разных источников в WebExtensions с разрешением "ActiveTab" в Mozilla Firefox

Описание

WebExtensions с разрешением ActiveTab способны получить доступ к фреймам, размещённым внутри активной вкладки, даже если фреймы имеют другой источник. Злоумышленники, используя вредоносные расширения, могут внедрять фреймы из произвольных источников на загруженную страницу и взаимодействовать с ними, обходя ожидания пользователей, связанные с политикой одного происхождения.

Затронутые версии ПО

  • Mozilla Firefox версий до 58

Тип уязвимости

Подмена содержимого

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 57.0.4 (включая)
Конфигурация 2

Одно из

cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:17.10:*:*:*:*:*:*:*

EPSS

Процентиль: 65%
0.00487
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2

Дефекты

CWE-346

Связанные уязвимости

CVSS3: 9.8
ubuntu
больше 7 лет назад

WebExtensions with the "ActiveTab" permission are able to access frames hosted within the active tab even if the frames are cross-origin. Malicious extensions can inject frames from arbitrary origins into the loaded page and then interact with them, bypassing same-origin user expectations with this permission. This vulnerability affects Firefox < 58.

CVSS3: 9.8
debian
больше 7 лет назад

WebExtensions with the "ActiveTab" permission are able to access frame ...

CVSS3: 9.8
github
больше 3 лет назад

WebExtensions with the "ActiveTab" permission are able to access frames hosted within the active tab even if the frames are cross-origin. Malicious extensions can inject frames from arbitrary origins into the loaded page and then interact with them, bypassing same-origin user expectations with this permission. This vulnerability affects Firefox < 58.

CVSS3: 9.8
fstec
больше 8 лет назад

Уязвимость расширения WebExtensions браузера Mozilla Firefox, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации, нарушить их целостность, а также вызвать отказ в обслуживании

EPSS

Процентиль: 65%
0.00487
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2

Дефекты

CWE-346