Уязвимость обрабатывания элементов "" в DOMParser API, приводящая к возможности обойти HTML Sanitizer в Mozilla Firefox
Описание
В DOMParser API
некорректно обрабатываются элементы <noscript>
, что позволяет злоумышленнику использовать это как вектор для обхода механизма очистки HTML (HTML Sanitizer). Это создает возможность проведения mXSS (мутационного XSS).
Затронутые версии ПО
- Firefox версий ниже 86
Тип уязвимости
Мутационный XSS (mXSS)
Ссылки
- Issue TrackingVendor Advisory
- Third Party Advisory
- Release NotesVendor Advisory
- Issue TrackingVendor Advisory
- Third Party Advisory
- Release NotesVendor Advisory
Уязвимые конфигурации
EPSS
6.1 Medium
CVSS3
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
The DOMParser API did not properly process '<noscript>' elements for escaping. This could be used as an mXSS vector to bypass an HTML Sanitizer. This vulnerability affects Firefox < 86.
The DOMParser API did not properly process '<noscript>' elements for e ...
The DOMParser API did not properly process '<noscript>' elements for escaping. This could be used as an mXSS vector to bypass an HTML Sanitizer. This vulnerability affects Firefox < 86.
EPSS
6.1 Medium
CVSS3
4.3 Medium
CVSS2