Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2019-11742

Опубликовано: 27 сент. 2019
Источник: nvd
CVSS3: 6.5
CVSS2: 4.3
EPSS Низкий

Уязвимость кражи кросс-доменных изображений в Mozilla Firefox и Thunderbird через нарушение политики одного происхождения

Описание

Нарушение политики одного происхождения позволяет кражу кросс-доменных изображений посредством комбинации SVG-фильтров и элемента <canvas>. Это происходит из-за ошибки в применении политики одного происхождения к кэшированному контенту изображений. В результате данное нарушение политики может привести к краже данных.

Затронутые версии ПО

  • Firefox версий ниже 69
  • Thunderbird версий ниже 68.1 и 60.9
  • Firefox ESR версий ниже 60.9 и 68.1

Тип уязвимости

  • Нарушение политики одного происхождения
  • Кража данных

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 69.0 (исключая)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:*
Версия до 60.9.0 (исключая)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:*
Версия от 68.0 (включая) до 68.1.0 (исключая)
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
Версия до 60.9.0 (исключая)
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
Версия от 68.0 (включая) до 68.1.0 (исключая)

EPSS

Процентиль: 66%
0.0053
Низкий

6.5 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

CWE-829

Связанные уязвимости

CVSS3: 6.5
ubuntu
около 6 лет назад

A same-origin policy violation occurs allowing the theft of cross-origin images through a combination of SVG filters and a &lt;canvas&gt; element due to an error in how same-origin policy is applied to cached image content. The resulting same-origin policy violation could allow for data theft. This vulnerability affects Firefox < 69, Thunderbird < 68.1, Thunderbird < 60.9, Firefox ESR < 60.9, and Firefox ESR < 68.1.

CVSS3: 6.5
redhat
около 6 лет назад

A same-origin policy violation occurs allowing the theft of cross-origin images through a combination of SVG filters and a &lt;canvas&gt; element due to an error in how same-origin policy is applied to cached image content. The resulting same-origin policy violation could allow for data theft. This vulnerability affects Firefox < 69, Thunderbird < 68.1, Thunderbird < 60.9, Firefox ESR < 60.9, and Firefox ESR < 68.1.

CVSS3: 6.5
debian
около 6 лет назад

A same-origin policy violation occurs allowing the theft of cross-orig ...

CVSS3: 6.5
github
больше 3 лет назад

A same-origin policy violation occurs allowing the theft of cross-origin images through a combination of SVG filters and a &lt;canvas&gt; element due to an error in how same-origin policy is applied to cached image content. The resulting same-origin policy violation could allow for data theft. This vulnerability affects Firefox < 69, Thunderbird < 68.1, Thunderbird < 60.9, Firefox ESR < 60.9, and Firefox ESR < 68.1.

CVSS3: 6.5
fstec
около 6 лет назад

Уязвимость веб-браузеров Firefox, Firefox ESR и почтового клиента Thunderbird, связанная с включением функциональности из ненадежной управляющей сферы, позволяющая нарушителю оказать воздействие на целостность данных

EPSS

Процентиль: 66%
0.0053
Низкий

6.5 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

CWE-829