Уязвимость утечки ограниченных кросс-доменных данных через некорректную проверку CORS в Service Worker
Описание
Отсутствие проверки CORS в Service Worker после перенаправления на кросс-доменный PDF позволяет злоумышленнику получить ограниченные кросс-доменные данные с помощью специально созданной HTML-страницы.
Затронутые версии ПО
- Google Chrome версии до 66.0.3359.117
Тип уязвимости
Утечка данных
Ссылки
Уязвимые конфигурации
Одно из
Одно из
EPSS
6.5 Medium
CVSS3
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
A lack of CORS checks, after a Service Worker redirected to a cross-origin PDF, in Service Worker in Google Chrome prior to 66.0.3359.117 allowed a remote attacker to leak limited cross-origin data via a crafted HTML page.
A lack of CORS checks, after a Service Worker redirected to a cross-origin PDF, in Service Worker in Google Chrome prior to 66.0.3359.117 allowed a remote attacker to leak limited cross-origin data via a crafted HTML page.
A lack of CORS checks, after a Service Worker redirected to a cross-or ...
A lack of CORS checks, after a Service Worker redirected to a cross-origin PDF, in Service Worker in Google Chrome prior to 66.0.3359.117 allowed a remote attacker to leak limited cross-origin data via a crafted HTML page.
EPSS
6.5 Medium
CVSS3
4.3 Medium
CVSS2