Уязвимость внедрения произвольных стилей в CSS блоках при использовании "nonce" в Content Security Policy в Firefox
Описание
При защите CSS блоков с помощью функции nonce в Content Security Policy, злоумышленник способен использовать инструкцию @import в CSS блоке для внедрения произвольных стилей, тем самым обходя ограничения, предусмотренные Content Security Policy.
Затронутые версии ПО
Firefox < 74
Тип уязвимости
- Внедрение произвольных стилей
- Обход ограничений
Ссылки
- Permissions RequiredVendor Advisory
- Vendor Advisory
- Permissions RequiredVendor Advisory
- Vendor Advisory
Уязвимые конфигурации
EPSS
5.3 Medium
CVSS3
5 Medium
CVSS2
Дефекты
Связанные уязвимости
When protecting CSS blocks with the nonce feature of Content Security Policy, the @import statement in the CSS block could allow an attacker to inject arbitrary styles, bypassing the intent of the Content Security Policy. This vulnerability affects Firefox < 74.
When protecting CSS blocks with the nonce feature of Content Security Policy, the @import statement in the CSS block could allow an attacker to inject arbitrary styles, bypassing the intent of the Content Security Policy. This vulnerability affects Firefox < 74.
When protecting CSS blocks with the nonce feature of Content Security ...
When protecting CSS blocks with the nonce feature of Content Security Policy, the @import statement in the CSS block could allow an attacker to inject arbitrary styles, bypassing the intent of the Content Security Policy. This vulnerability affects Firefox < 74.
EPSS
5.3 Medium
CVSS3
5 Medium
CVSS2