Уязвимость выполнения вредоносного кода в JSON Viewer Mozilla Firefox через обработку ссылок типа "javascript:"
Описание
JSON Viewer в Mozilla Firefox отображает кликабельные гиперссылки для строк, которые могут быть интерпретированы как URL, включая ссылки типа javascript:
. Если в файле JSON содержится вредоносный JavaScript-код, встроенный в виде ссылок типа javascript:
, пользователи могут быть обмануты и могут кликнуть на эти ссылки, запустив код в контексте JSON Viewer. Это может позволить злоумышленникам красть cookies и токены авторизации, доступные в этом контексте.
Затронутые версии ПО
- версии Mozilla Firefox до 60
Тип уязвимости
- Выполнение вредоносного кода
- Кража данных
Ссылки
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Issue TrackingPermissions RequiredVendor Advisory
- Third Party Advisory
- Vendor Advisory
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Issue TrackingPermissions RequiredVendor Advisory
- Third Party Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
EPSS
6.1 Medium
CVSS3
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
The JSON Viewer displays clickable hyperlinks for strings that are parseable as URLs, including "javascript:" links. If a JSON file contains malicious JavaScript script embedded as "javascript:" links, users may be tricked into clicking and running this code in the context of the JSON Viewer. This can allow for the theft of cookies and authorization tokens which are accessible to that context. This vulnerability affects Firefox < 60.
The JSON Viewer displays clickable hyperlinks for strings that are parseable as URLs, including "javascript:" links. If a JSON file contains malicious JavaScript script embedded as "javascript:" links, users may be tricked into clicking and running this code in the context of the JSON Viewer. This can allow for the theft of cookies and authorization tokens which are accessible to that context. This vulnerability affects Firefox < 60.
The JSON Viewer displays clickable hyperlinks for strings that are par ...
The JSON Viewer displays clickable hyperlinks for strings that are parseable as URLs, including "javascript:" links. If a JSON file contains malicious JavaScript script embedded as "javascript:" links, users may be tricked into clicking and running this code in the context of the JSON Viewer. This can allow for the theft of cookies and authorization tokens which are accessible to that context. This vulnerability affects Firefox < 60.
Уязвимость средства просмотра JSON файлов JSON Viewer браузера Firefox, позволяющая нарушителю осуществлять межсайтовые сценарные атаки
EPSS
6.1 Medium
CVSS3
4.3 Medium
CVSS2