Уязвимость выполнения произвольных DOM-методов в Mozilla Firefox и Thunderbird при изменении политики одного происхождения на кросс-доменную
Описание
Если два документа с одной и той же политикой происхождения изменяют document.domain
, чтобы стать кросс-доменными, они способны вызывать произвольные DOM-методы, свойства или функции на теперь уже кросс-доменном окне.
Затронутые версии ПО
- Firefox версий до 70
- Thunderbird версий до 68.2
- Firefox ESR версий до 68.2
Тип уязвимости
Кросс-доменное выполнение произвольных DOM-методов
Ссылки
- Issue TrackingPermissions Required
- Third Party Advisory
- Third Party Advisory
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
- Issue TrackingPermissions Required
- Third Party Advisory
- Third Party Advisory
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
EPSS
6.1 Medium
CVSS3
5.8 Medium
CVSS2
Дефекты
Связанные уязвимости
If two same-origin documents set document.domain differently to become cross-origin, it was possible for them to call arbitrary DOM methods/getters/setters on the now-cross-origin window. This vulnerability affects Firefox < 70, Thunderbird < 68.2, and Firefox ESR < 68.2.
If two same-origin documents set document.domain differently to become cross-origin, it was possible for them to call arbitrary DOM methods/getters/setters on the now-cross-origin window. This vulnerability affects Firefox < 70, Thunderbird < 68.2, and Firefox ESR < 68.2.
If two same-origin documents set document.domain differently to become ...
If two same-origin documents set document.domain differently to become cross-origin, it was possible for them to call arbitrary DOM methods/getters/setters on the now-cross-origin window. This vulnerability affects Firefox < 70, Thunderbird < 68.2, and Firefox ESR < 68.2.
Уязвимость веб-браузеров Firefox, Firefox ESR и почтового клиента Thunderbird, связанная с ошибкой вызова произвольных методов у двух одинаковых документов, позволяющая нарушителю получить доступ к конфиденциальным данным и нарушить их целостность
EPSS
6.1 Medium
CVSS3
5.8 Medium
CVSS2