Уязвимость обхода политики одного происхождения в Firefox при использовании общих worker-скриптов
Описание
Злоумышленник способен создать общий worker-скрипт с использованием URL "data:" в одной вкладке и разделить его с другой вкладкой, имеющей другое происхождение. Это позволяет обходить политику одного происхождения.
Затронутые версии ПО
- Firefox версии ниже 59
Тип уязвимости
Обход политики одного происхождения
Ссылки
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Issue TrackingPermissions Required
- Third Party Advisory
- Vendor Advisory
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Issue TrackingPermissions Required
- Third Party Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
EPSS
7.5 High
CVSS3
5 Medium
CVSS2
Дефекты
Связанные уязвимости
A shared worker created from a "data:" URL in one tab can be shared by another tab with a different origin, bypassing the same-origin policy. This vulnerability affects Firefox < 59.
A shared worker created from a "data:" URL in one tab can be shared by ...
A shared worker created from a "data:" URL in one tab can be shared by another tab with a different origin, bypassing the same-origin policy. This vulnerability affects Firefox < 59.
Уязвимость браузера Mozilla Firefox, связанная с недостатком механизма проверки вводимых данных, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
EPSS
7.5 High
CVSS3
5 Medium
CVSS2