Уязвимость возможности перехода по гиперссылкам на внутренние страницы Chrome через веб-консоль и отладчик JavaScript в Mozilla Firefox
Описание
Веб-консоль и отладчик JavaScript в Mozilla Firefox некорректно обрабатывают все выводимые данные, которые могут быть представлены в виде гиперссылок. Оба инструмента отображают ссылки вида chrome: как активные и кликабельные гиперссылки в своем выводе. Веб-сайты не должны иметь возможность напрямую ссылаться на внутренние страницы Chrome. Кроме того, отладчик JavaScript отображает ссылки вида javascript:, и пользователи могут быть обмануты вредоносными сайтами для перехода по ним.
Затронутые версии ПО
- Firefox ниже версии 60
Тип уязвимости
Подделка содержимого
Ссылки
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Issue TrackingPermissions RequiredVendor Advisory
- Third Party Advisory
- Vendor Advisory
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Issue TrackingPermissions RequiredVendor Advisory
- Third Party Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
EPSS
4.3 Medium
CVSS3
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
The web console and JavaScript debugger do not sanitize all output that can be hyperlinked. Both will display "chrome:" links as active, clickable hyperlinks in their output. Web sites should not be able to directly link to internal chrome pages. Additionally, the JavaScript debugger will display "javascript:" links, which users could be tricked into clicking by malicious sites. This vulnerability affects Firefox < 60.
The web console and JavaScript debugger do not sanitize all output that can be hyperlinked. Both will display "chrome:" links as active, clickable hyperlinks in their output. Web sites should not be able to directly link to internal chrome pages. Additionally, the JavaScript debugger will display "javascript:" links, which users could be tricked into clicking by malicious sites. This vulnerability affects Firefox < 60.
The web console and JavaScript debugger do not sanitize all output tha ...
The web console and JavaScript debugger do not sanitize all output that can be hyperlinked. Both will display "chrome:" links as active, clickable hyperlinks in their output. Web sites should not be able to directly link to internal chrome pages. Additionally, the JavaScript debugger will display "javascript:" links, which users could be tricked into clicking by malicious sites. This vulnerability affects Firefox < 60.
Уязвимость веб-консоли и JavaScript-отладчика браузера Firefox ESR, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
EPSS
4.3 Medium
CVSS3
4.3 Medium
CVSS2