Уязвимость обхода политики безопасности контента (CSP) через специально созданное расширение Chrome на страницах WebUI в Google Chrome
Описание
В Google Chrome до версии 65.0.3325.146 злоумышленник, убедивший пользователя установить вредоносное расширение, способен обойти политику безопасности контента (CSP) на страницах WebUI с использованием специально созданного расширения Chrome.
Затронутые версии ПО
- Google Chrome до 65.0.3325.146
Тип уязвимости
Обход политики безопасности контента (CSP)
Ссылки
Уязвимые конфигурации
Одно из
EPSS
6.1 Medium
CVSS3
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
Lack of CSP enforcement on WebUI pages in Bink in Google Chrome prior to 65.0.3325.146 allowed an attacker who convinced a user to install a malicious extension to bypass content security policy via a crafted Chrome Extension.
Lack of CSP enforcement on WebUI pages in Bink in Google Chrome prior to 65.0.3325.146 allowed an attacker who convinced a user to install a malicious extension to bypass content security policy via a crafted Chrome Extension.
Lack of CSP enforcement on WebUI pages in Bink in Google Chrome prior ...
Lack of CSP enforcement on WebUI pages in Bink in Google Chrome prior to 65.0.3325.146 allowed an attacker who convinced a user to install a malicious extension to bypass content security policy via a crafted Chrome Extension.
EPSS
6.1 Medium
CVSS3
4.3 Medium
CVSS2