Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2019-11716

Опубликовано: 23 июл. 2019
Источник: nvd
CVSS3: 8.3
CVSS2: 7.5
EPSS Низкий

Уязвимость обхода изолированной среды через свойство "window.globalThis" в Mozilla Firefox

Описание

В window.globalThis отсутствует свойство enumerable, что делает его невидимым для кода, использующего, например, Object.getOwnPropertyNames(window). Это позволяет обходить механизмы изоляции (песочницы), зависящие от перечисления и заморозки доступа к объекту window.

Затронутые версии ПО

  • Mozilla Firefox версий до 68

Тип уязвимости

Обход песочницы

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 68.0 (исключая)

EPSS

Процентиль: 68%
0.00583
Низкий

8.3 High

CVSS3

7.5 High

CVSS2

Дефекты

CWE-20

Связанные уязвимости

CVSS3: 8.3
ubuntu
больше 6 лет назад

Until explicitly accessed by script, window.globalThis is not enumerable and, as a result, is not visible to code such as Object.getOwnPropertyNames(window). Sites that deploy a sandboxing that depends on enumerating and freezing access to the window object may miss this, allowing their sandboxes to be bypassed. This vulnerability affects Firefox < 68.

CVSS3: 8.3
redhat
больше 6 лет назад

Until explicitly accessed by script, window.globalThis is not enumerable and, as a result, is not visible to code such as Object.getOwnPropertyNames(window). Sites that deploy a sandboxing that depends on enumerating and freezing access to the window object may miss this, allowing their sandboxes to be bypassed. This vulnerability affects Firefox < 68.

CVSS3: 8.3
debian
больше 6 лет назад

Until explicitly accessed by script, window.globalThis is not enumerab ...

CVSS3: 8.3
github
больше 3 лет назад

Until explicitly accessed by script, window.globalThis is not enumerable and, as a result, is not visible to code such as Object.getOwnPropertyNames(window). Sites that deploy a sandboxing that depends on enumerating and freezing access to the window object may miss this, allowing their sandboxes to be bypassed. This vulnerability affects Firefox < 68.

CVSS3: 8.3
fstec
больше 6 лет назад

Уязвимость компонента window.globalThis браузера Firefox, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании

EPSS

Процентиль: 68%
0.00583
Низкий

8.3 High

CVSS3

7.5 High

CVSS2

Дефекты

CWE-20