Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2020-12412

Опубликовано: 09 июл. 2020
Источник: nvd
CVSS3: 4.3
CVSS2: 4.3
EPSS Низкий

Уязвимость подмены адреса в адресной строке путем манипуляции с API истории браузера в Mozilla Firefox

Описание

Злоумышленник способен использовать API истории браузера для навигации по вкладке, что приводит к отображению некорректного домена в адресной строке. При этом используется схема https://, указан заблокированный номер порта, такой как "1", и отсутствует значок замка, в то время как злоумышленник контролирует содержимое страницы.

Затронутые версии ПО

  • Firefox версий до 70

Тип уязвимости

Подмена адреса

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 70.0 (исключая)

EPSS

Процентиль: 51%
0.00284
Низкий

4.3 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

NVD-CWE-Other

Связанные уязвимости

CVSS3: 4.3
ubuntu
больше 5 лет назад

By navigating a tab using the history API, an attacker could cause the address bar to display the incorrect domain (with the https:// scheme, a blocked port number such as '1', and without a lock icon) while controlling the page contents. This vulnerability affects Firefox < 70.

CVSS3: 4.3
redhat
больше 5 лет назад

By navigating a tab using the history API, an attacker could cause the address bar to display the incorrect domain (with the https:// scheme, a blocked port number such as '1', and without a lock icon) while controlling the page contents. This vulnerability affects Firefox < 70.

CVSS3: 4.3
debian
больше 5 лет назад

By navigating a tab using the history API, an attacker could cause the ...

github
больше 3 лет назад

By navigating a tab using the history API, an attacker could cause the address bar to display the incorrect domain (with the https:// scheme, a blocked port number such as '1', and without a lock icon) while controlling the page contents. This vulnerability affects Firefox < 70.

EPSS

Процентиль: 51%
0.00284
Низкий

4.3 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

NVD-CWE-Other