Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2018-5175

Опубликовано: 11 июн. 2018
Источник: nvd
CVSS3: 6.1
CVSS2: 4.3
EPSS Низкий

Уязвимость обхода защиты Content Security Policy (CSP) с политикой "script-src"'strict-dynamic'" через внедрение HTML в Mozilla Firefox

Описание

Злоумышленник способен обойти защиту Content Security Policy (CSP) на сайтах, где используется политика "script-src" со значением "'strict-dynamic'". Если на целевом сайте присутствует уязвимость внедрения HTML, злоумышленник способен внедрить ссылку на копию библиотеки "require.js", которая является частью инструментов разработчика Firefox. Затем злоумышленник может использовать известный метод с этой библиотекой для обхода ограничений CSP на выполнение внедренных скриптов.

Затронутые версии ПО

  • Mozilla Firefox версий до 60

Тип уязвимости

Обход защиты Content Security Policy (CSP)

Ссылки

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:17.10:*:*:*:*:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:lts:*:*:*
Конфигурация 2
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 60.0 (исключая)

EPSS

Процентиль: 68%
0.00574
Низкий

6.1 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

CWE-79

Связанные уязвимости

CVSS3: 6.1
ubuntu
больше 7 лет назад

A mechanism to bypass Content Security Policy (CSP) protections on sites that have a "script-src" policy of "'strict-dynamic'". If a target website contains an HTML injection flaw an attacker could inject a reference to a copy of the "require.js" library that is part of Firefox's Developer Tools, and then use a known technique using that library to bypass the CSP restrictions on executing injected scripts. This vulnerability affects Firefox < 60.

CVSS3: 6.1
redhat
больше 7 лет назад

A mechanism to bypass Content Security Policy (CSP) protections on sites that have a "script-src" policy of "'strict-dynamic'". If a target website contains an HTML injection flaw an attacker could inject a reference to a copy of the "require.js" library that is part of Firefox's Developer Tools, and then use a known technique using that library to bypass the CSP restrictions on executing injected scripts. This vulnerability affects Firefox < 60.

CVSS3: 6.1
debian
больше 7 лет назад

A mechanism to bypass Content Security Policy (CSP) protections on sit ...

CVSS3: 6.1
github
больше 3 лет назад

A mechanism to bypass Content Security Policy (CSP) protections on sites that have a "script-src" policy of "'strict-dynamic'". If a target website contains an HTML injection flaw an attacker could inject a reference to a copy of the "require.js" library that is part of Firefox's Developer Tools, and then use a known technique using that library to bypass the CSP restrictions on executing injected scripts. This vulnerability affects Firefox < 60.

CVSS3: 6.5
fstec
больше 7 лет назад

Уязвимость компонента Content Security Policy (CSP) браузера Firefox, позволяющая нарушителю осуществлять межсайтовые сценарные атаки

EPSS

Процентиль: 68%
0.00574
Низкий

6.1 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

CWE-79