Уязвимость доступа к привилегированным API в Google Chrome через установку PWA с CSP-страниц в изолированной среде
Описание
В Google Chrome до версии 65.0.3325.146 присутствует уязвимость, которая позволяет злоумышленнику получить доступ к привилегированным API. Это происходит из-за возможности установки прогрессивных веб-приложений (PWA) с HTML-страниц, защищенных политикой безопасности контента (CSP), работающих в изолированной среде.
Затронутые версии ПО
- Google Chrome версии до 65.0.3325.146
Тип уязвимости
Удалённое выполнение кода
Ссылки
Уязвимые конфигурации
Одно из
EPSS
8.8 High
CVSS3
6.8 Medium
CVSS2
Дефекты
Связанные уязвимости
Failure to disallow PWA installation from CSP sandboxed pages in AppManifest in Google Chrome prior to 65.0.3325.146 allowed a remote attacker to access privileged APIs via a crafted HTML page.
Failure to disallow PWA installation from CSP sandboxed pages in AppManifest in Google Chrome prior to 65.0.3325.146 allowed a remote attacker to access privileged APIs via a crafted HTML page.
Failure to disallow PWA installation from CSP sandboxed pages in AppMa ...
Failure to disallow PWA installation from CSP sandboxed pages in AppManifest in Google Chrome prior to 65.0.3325.146 allowed a remote attacker to access privileged APIs via a crafted HTML page.
EPSS
8.8 High
CVSS3
6.8 Medium
CVSS2