Уязвимость выполнения межсайтового скриптинга (XSS) в Mozilla Firefox при использовании URL с протоколом "javascript:"
Описание
В URL, начинающихся с "javascript:", протокол удаляется при вставке в адресную строку с целью защиты пользователей от атак межсайтового скриптинга (XSS). Однако, если в URL-адресе с "javascript:" содержится табуляция, протокол не удаляется, и скрипт выполнится. Это позволяет злоумышленникам использовать методы социальной инженерии, чтобы заставить пользователей невольно запустить XSS атаку против самих себя.
Затронутые версии ПО
- Firefox версий ниже 59
Тип уязвимости
Выполнение межсайтового скриптинга (XSS)
Ссылки
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Issue TrackingVendor Advisory
- Third Party Advisory
- Vendor Advisory
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Issue TrackingVendor Advisory
- Third Party Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
EPSS
6.1 Medium
CVSS3
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
URLs using "javascript:" have the protocol removed when pasted into the addressbar to protect users from cross-site scripting (XSS) attacks, but if a tab character is embedded in the "javascript:" URL the protocol is not removed and the script will execute. This could allow users to be socially engineered to run an XSS attack against themselves. This vulnerability affects Firefox < 59.
URLs using "javascript:" have the protocol removed when pasted into th ...
URLs using "javascript:" have the protocol removed when pasted into the addressbar to protect users from cross-site scripting (XSS) attacks, but if a tab character is embedded in the "javascript:" URL the protocol is not removed and the script will execute. This could allow users to be socially engineered to run an XSS attack against themselves. This vulnerability affects Firefox < 59.
Уязвимость реализации языка программирования JavaScript браузера Mozilla Firefox, позволяющая нарушителю проводить межсайтовые сценарные атаки
EPSS
6.1 Medium
CVSS3
4.3 Medium
CVSS2