Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2019-9797

Опубликовано: 26 апр. 2019
Источник: nvd
CVSS3: 5.3
CVSS2: 5
EPSS Низкий

Уязвимость чтения кросс-доменных изображений в нарушение политики одного происхождения в Mozilla Firefox через использование "createImageBitmap"

Описание

Злоумышленник способен читать кросс-доменные изображения в нарушение политики одного происхождения. Это осуществляется путем использования функции createImageBitmap, которая позволяет читать изображение, а затем рендерить полученное изображение в элементе canvas.

Затронутые версии ПО

  • Mozilla Firefox до версии 66

Тип уязвимости

  • Чтение данных
  • Нарушение политики одного происхождения

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 66.0 (исключая)

EPSS

Процентиль: 65%
0.00498
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2

Дефекты

CWE-346

Связанные уязвимости

CVSS3: 5.3
ubuntu
больше 6 лет назад

Cross-origin images can be read in violation of the same-origin policy by exporting an image after using createImageBitmap to read the image and then rendering the resulting bitmap image within a canvas element. This vulnerability affects Firefox < 66.

CVSS3: 5.3
redhat
около 6 лет назад

Cross-origin images can be read in violation of the same-origin policy by exporting an image after using createImageBitmap to read the image and then rendering the resulting bitmap image within a canvas element. This vulnerability affects Firefox < 66.

CVSS3: 5.3
debian
больше 6 лет назад

Cross-origin images can be read in violation of the same-origin policy ...

CVSS3: 5.3
github
около 3 лет назад

Cross-origin images can be read in violation of the same-origin policy by exporting an image after using createImageBitmap to read the image and then rendering the resulting bitmap image within a canvas element. This vulnerability affects Firefox < 66.

CVSS3: 5.3
fstec
около 6 лет назад

Уязвимость функции createImageBitmap браузеров Firefox, Firefox ESR и почтового клиента Thunderbird, связанная с ошибкой подтверждения источника данных, позволяющая нарушителю раскрыть защищаемую информацию

EPSS

Процентиль: 65%
0.00498
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2

Дефекты

CWE-346