Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2019-11698

Опубликовано: 23 июл. 2019
Источник: nvd
CVSS3: 5.3
CVSS2: 5
EPSS Низкий

Уязвимость утечки информации из истории браузера в Mozilla Firefox и Thunderbird через перетаскивание гиперссылок

Описание

Существует уязвимость, при которой злоумышленник способен получить доступ к истории браузера пользователя. Это происходит, если специально подготовленная гиперссылка перетаскивается на панель закладок или боковую панель, а затем созданная закладка перетаскивается в область веб-контента. В этом случае произвольный запрос к истории браузера пользователя выполняется и передаётся на страницу контента через данные события перетаскивания.

Затронутые версии ПО

  • Thunderbird версии ниже 60.7
  • Firefox версии ниже 67
  • Firefox ESR версии ниже 60.7

Тип уязвимости

Утечка информации

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 67.0 (исключая)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:*
Версия до 60.7.0 (исключая)
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
Версия до 60.7.0 (исключая)

EPSS

Процентиль: 59%
0.00379
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2

Дефекты

CWE-20

Связанные уязвимости

CVSS3: 5.3
ubuntu
около 6 лет назад

If a crafted hyperlink is dragged and dropped to the bookmark bar or sidebar and the resulting bookmark is subsequently dragged and dropped into the web content area, an arbitrary query of a user's browser history can be run and transmitted to the content page via drop event data. This allows for the theft of browser history by a malicious site. This vulnerability affects Thunderbird < 60.7, Firefox < 67, and Firefox ESR < 60.7.

CVSS3: 6.1
redhat
около 6 лет назад

If a crafted hyperlink is dragged and dropped to the bookmark bar or sidebar and the resulting bookmark is subsequently dragged and dropped into the web content area, an arbitrary query of a user's browser history can be run and transmitted to the content page via drop event data. This allows for the theft of browser history by a malicious site. This vulnerability affects Thunderbird < 60.7, Firefox < 67, and Firefox ESR < 60.7.

CVSS3: 5.3
debian
около 6 лет назад

If a crafted hyperlink is dragged and dropped to the bookmark bar or s ...

CVSS3: 5.3
github
около 3 лет назад

If a crafted hyperlink is dragged and dropped to the bookmark bar or sidebar and the resulting bookmark is subsequently dragged and dropped into the web content area, an arbitrary query of a user's browser history can be run and transmitted to the content page via drop event data. This allows for the theft of browser history by a malicious site. This vulnerability affects Thunderbird < 60.7, Firefox < 67, and Firefox ESR < 60.7.

CVSS3: 5.3
fstec
около 6 лет назад

Уязвимость браузеров Firefox, Firefox ESR, почтового клиента Thunderbird, существующая из-за недостаточной проверки входных данных, позволяющая нарушителю получить доступ к конфиденциальным данным

EPSS

Процентиль: 59%
0.00379
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2

Дефекты

CWE-20