Уязвимость обхода очистки CSS из-за некорректной обработки входных данных в Mozilla Firefox и Thunderbird
Описание
Определённый ввод данных в CSS Sanitizer может сбивать его работу, что приводит к некорректному удалению компонентов. Это может быть использовано для обхода механизма очистки.
Затронутые версии ПО
- Firefox версий до 84
- Thunderbird версий до 78.6
- Firefox ESR версий до 78.6
Тип уязвимости
Обход механизма очистки (sanitizer)
Ссылки
- Permissions Required
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
- Permissions Required
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
EPSS
8.8 High
CVSS3
6.8 Medium
CVSS2
Дефекты
Связанные уязвимости
Certain input to the CSS Sanitizer confused it, resulting in incorrect components being removed. This could have been used as a sanitizer bypass. This vulnerability affects Firefox < 84, Thunderbird < 78.6, and Firefox ESR < 78.6.
Certain input to the CSS Sanitizer confused it, resulting in incorrect components being removed. This could have been used as a sanitizer bypass. This vulnerability affects Firefox < 84, Thunderbird < 78.6, and Firefox ESR < 78.6.
Certain input to the CSS Sanitizer confused it, resulting in incorrect ...
Certain input to the CSS Sanitizer confused it, resulting in incorrect components being removed. This could have been used as a sanitizer bypass. This vulnerability affects Firefox < 84, Thunderbird < 78.6, and Firefox ESR < 78.6.
ELSA-2020-5624-1: thunderbird security update (IMPORTANT)
EPSS
8.8 High
CVSS3
6.8 Medium
CVSS2