Уязвимость утечки кросс-доменных данных в Google Chrome через перехват запросов тегов "<embed>" или "" с использованием Fetch API
Описание
Service Workers в Google Chrome имеют возможность перехватывать любые запросы, сделанные через теги <embed> или <object> в Fetch API. Это позволяет злоумышленнику получить доступ к кросс-доменным данным с помощью специально разработанной HTML-страницы.
Затронутые версии ПО
- Google Chrome версии до 66.0.3359.117
Тип уязвимости
Утечка данных
Ссылки
Уязвимые конфигурации
Одно из
Одно из
EPSS
6.5 Medium
CVSS3
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
Service Workers can intercept any request made by an <embed> or <object> tag in Fetch API in Google Chrome prior to 66.0.3359.117 allowed a remote attacker to leak cross-origin data via a crafted HTML page.
Service Workers can intercept any request made by an <embed> or <object> tag in Fetch API in Google Chrome prior to 66.0.3359.117 allowed a remote attacker to leak cross-origin data via a crafted HTML page.
Service Workers can intercept any request made by an <embed> or <objec ...
Service Workers can intercept any request made by an <embed> or <object> tag in Fetch API in Google Chrome prior to 66.0.3359.117 allowed a remote attacker to leak cross-origin data via a crafted HTML page.
EPSS
6.5 Medium
CVSS3
4.3 Medium
CVSS2