Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2018-5164

Опубликовано: 11 июн. 2018
Источник: nvd
CVSS3: 6.1
CVSS2: 4.3
EPSS Низкий

Уязвимость обхода политики безопасности контента (CSP) в Firefox через некорректное применение к содержимому с MIME-типом "multipart/x-mixed-replace"

Описание

Политика безопасности контента (CSP) некорректно применяется ко всем частям составного содержимого, отправленного с MIME-типом "multipart/x-mixed-replace". Это позволяет выполнение скриптов, которые CSP должен блокировать, создавая возможность для атак типа межсайтового скриптинга (XSS) и других угроз.

Затронутые версии ПО

  • Firefox версии до 60

Тип уязвимости

  • Межсайтовый скриптинг (XSS)
  • Обход политики безопасности контента (CSP)

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 60.0 (исключая)
Конфигурация 2

Одно из

cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:17.10:*:*:*:*:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:lts:*:*:*

EPSS

Процентиль: 70%
0.00634
Низкий

6.1 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

CWE-79

Связанные уязвимости

CVSS3: 6.1
ubuntu
больше 7 лет назад

Content Security Policy (CSP) is not applied correctly to all parts of multipart content sent with the "multipart/x-mixed-replace" MIME type. This could allow for script to run where CSP should block it, allowing for cross-site scripting (XSS) and other attacks. This vulnerability affects Firefox < 60.

CVSS3: 6.1
redhat
больше 7 лет назад

Content Security Policy (CSP) is not applied correctly to all parts of multipart content sent with the "multipart/x-mixed-replace" MIME type. This could allow for script to run where CSP should block it, allowing for cross-site scripting (XSS) and other attacks. This vulnerability affects Firefox < 60.

CVSS3: 6.1
debian
больше 7 лет назад

Content Security Policy (CSP) is not applied correctly to all parts of ...

CVSS3: 6.1
github
больше 3 лет назад

Content Security Policy (CSP) is not applied correctly to all parts of multipart content sent with the "multipart/x-mixed-replace" MIME type. This could allow for script to run where CSP should block it, allowing for cross-site scripting (XSS) and other attacks. This vulnerability affects Firefox < 60.

CVSS3: 6.1
fstec
больше 7 лет назад

Уязвимость компонента Content Security Policy (CSP) браузера Firefox ESR, позволяющая нарушителю осуществлять межсайтовые сценарные атаки

EPSS

Процентиль: 70%
0.00634
Низкий

6.1 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

CWE-79