Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2020-12391

Опубликовано: 26 мая 2020
Источник: nvd
CVSS3: 7.5
CVSS2: 5
EPSS Низкий

Уязвимость выполнения скриптов в Mozilla Firefox из-за некорректного наследования политики безопасности контента в элементах OBJECT

Описание

В браузере Mozilla Firefox обнаружена уязвимость, связанная с использованием URL-адресов с префиксом data: в элементе OBJECT. Эти URL-адреса не наследуют политику безопасности контента (CSP) от создающего контекста. Это позволяет выполнять скрипты, которые должны быть заблокированы, даже при наличии уникального непрозрачного происхождения (opaque origin).

Затронутые версии ПО

  • Firefox версий до 76

Тип уязвимости

Выполнение скриптов

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 76.0 (исключая)

EPSS

Процентиль: 71%
0.00697
Низкий

7.5 High

CVSS3

5 Medium

CVSS2

Дефекты

CWE-863

Связанные уязвимости

CVSS3: 7.5
ubuntu
больше 5 лет назад

Documents formed using data: URLs in an OBJECT element failed to inherit the CSP of the creating context. This allowed the execution of scripts that should have been blocked, albeit with a unique opaque origin. This vulnerability affects Firefox < 76.

CVSS3: 7.5
redhat
почти 6 лет назад

Documents formed using data: URLs in an OBJECT element failed to inherit the CSP of the creating context. This allowed the execution of scripts that should have been blocked, albeit with a unique opaque origin. This vulnerability affects Firefox < 76.

CVSS3: 7.5
debian
больше 5 лет назад

Documents formed using data: URLs in an OBJECT element failed to inher ...

CVSS3: 7.5
github
больше 3 лет назад

Documents formed using data: URLs in an OBJECT element failed to inherit the CSP of the creating context. This allowed the execution of scripts that should have been blocked, albeit with a unique opaque origin. This vulnerability affects Firefox < 76.

EPSS

Процентиль: 71%
0.00697
Низкий

7.5 High

CVSS3

5 Medium

CVSS2

Дефекты

CWE-863