Уязвимость утечки кросс-доменных данных в Google Chrome через отсутствие проверки CORS в ResourceFetcher/ResourceLoader
Описание
Уязвимость в Google Chrome связана с отсутствием проверки политики кросс-доменных запросов (CORS) в модулях ResourceFetcher и ResourceLoader. Это позволяет злоумышленнику осуществить утечку данных из других доменов при помощи специально созданной HTML-страницы.
Затронутые версии ПО
- Google Chrome < 65.0.3325.146
Тип уязвимости
Утечка данных
Ссылки
Уязвимые конфигурации
Одно из
EPSS
6.5 Medium
CVSS3
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
Lack of CORS checking by ResourceFetcher/ResourceLoader in Blink in Google Chrome prior to 65.0.3325.146 allowed a remote attacker to leak cross-origin data via a crafted HTML page.
Lack of CORS checking by ResourceFetcher/ResourceLoader in Blink in Google Chrome prior to 65.0.3325.146 allowed a remote attacker to leak cross-origin data via a crafted HTML page.
Lack of CORS checking by ResourceFetcher/ResourceLoader in Blink in Go ...
Lack of CORS checking by ResourceFetcher/ResourceLoader in Blink in Google Chrome prior to 65.0.3325.146 allowed a remote attacker to leak cross-origin data via a crafted HTML page.
EPSS
6.5 Medium
CVSS3
4.3 Medium
CVSS2