Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2020-6823

Опубликовано: 24 апр. 2020
Источник: nvd
CVSS3: 9.8
CVSS2: 7.5
EPSS Низкий

Уязвимость доступа к учётной записи пользователя через некорректное использование функции "browser.identity.launchWebAuthFlow" в браузере Mozilla Firefox

Описание

Вредоносное расширение способно вызвать функцию browser.identity.launchWebAuthFlow, управляя параметром redirect_uri, и через возвращаемый объект Promise получить код авторизации, который обеспечивает доступ к учетной записи пользователя у поставщика услуг.

Затронутые версии ПО

  • Mozilla Firefox версий ниже 75

Тип уязвимости

Компрометация личных данных

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 75.0 (исключая)

EPSS

Процентиль: 76%
0.00919
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2

Дефекты

CWE-862

Связанные уязвимости

CVSS3: 9.8
ubuntu
почти 6 лет назад

A malicious extension could have called <code>browser.identity.launchWebAuthFlow</code>, controlling the redirect_uri, and through the Promise returned, obtain the Auth code and gain access to the user's account at the service provider. This vulnerability affects Firefox < 75.

CVSS3: 9.8
redhat
почти 6 лет назад

A malicious extension could have called <code>browser.identity.launchWebAuthFlow</code>, controlling the redirect_uri, and through the Promise returned, obtain the Auth code and gain access to the user's account at the service provider. This vulnerability affects Firefox < 75.

CVSS3: 9.8
debian
почти 6 лет назад

A malicious extension could have called <code>browser.identity.launchW ...

CVSS3: 9.8
github
больше 3 лет назад

A malicious extension could have called <code>browser.identity.launchWebAuthFlow</code>, controlling the redirect_uri, and through the Promise returned, obtain the Auth code and gain access to the user's account at the service provider. This vulnerability affects Firefox < 75.

EPSS

Процентиль: 76%
0.00919
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2

Дефекты

CWE-862