Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2018-5142

Опубликовано: 11 июн. 2018
Источник: nvd
CVSS3: 5.3
CVSS2: 5
EPSS Низкий

Уязвимость в уведомлениях о разрешениях Media Capture and Streams API в Firefox из-за некорректного отображения домена-источника для "data:" и "blob:" URL

Описание

Если запрос на разрешение Media Capture and Streams API поступает из документов с URL, начинающихся с "data:" или "blob:", уведомления о разрешении некорректно отображают домен-источник. В уведомлении указывается "Неизвестный протокол" в качестве запрашивающего ресурса, что может ввести пользователя в заблуждение относительно того, какой сайт запрашивает это разрешение.

Затронутые версии ПО

  • Mozilla Firefox версий ниже 59

Тип уязвимости

Подмена содержимого

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 59.0 (исключая)
Конфигурация 2

Одно из

cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:17.10:*:*:*:*:*:*:*

EPSS

Процентиль: 78%
0.01219
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2

Дефекты

NVD-CWE-noinfo

Связанные уязвимости

CVSS3: 5.3
ubuntu
около 7 лет назад

If Media Capture and Streams API permission is requested from documents with "data:" or "blob:" URLs, the permission notifications do not properly display the originating domain. The notification states "Unknown protocol" as the requestee, leading to user confusion about which site is asking for this permission. This vulnerability affects Firefox < 59.

CVSS3: 5.3
debian
около 7 лет назад

If Media Capture and Streams API permission is requested from document ...

CVSS3: 5.3
github
около 3 лет назад

If Media Capture and Streams API permission is requested from documents with "data:" or "blob:" URLs, the permission notifications do not properly display the originating domain. The notification states "Unknown protocol" as the requestee, leading to user confusion about which site is asking for this permission. This vulnerability affects Firefox < 59.

CVSS3: 5.3
fstec
около 8 лет назад

Уязвимость интерфейса для поддержки потокового аудио и видео данных Media Capture и Streams API браузера Mozilla Firefox, позволяющая нарушителю проводить межсайтовые сценарные атаки

EPSS

Процентиль: 78%
0.01219
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2

Дефекты

NVD-CWE-noinfo