Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2021-23986

Опубликовано: 31 мар. 2021
Источник: nvd
CVSS3: 6.5
CVSS2: 4.3
EPSS Низкий

Уязвимость обхода политики одного происхождения в Mozilla Firefox через вредоносное расширение и установку кросс-доменной поисковой системы

Описание

Вредоносное расширение с разрешением search способно установить новую поисковую систему, иконка которой ссылается на кросс-доменный URL. Ответ на кросс-доменный запрос становится доступен для чтения расширением, что приводит к обходу политики одного происхождения. Такое расширение не должно иметь кросс-доменные разрешения. Кросс-доменный запрос выполняется без использования cookies, поэтому раскрытая информация ограничивается ресурсами локальной сети или ресурсами, использующими аутентификацию на основе IP.

Затронутые версии ПО

  • Firefox версии ниже 87

Тип уязвимости

Обход политики одного происхождения

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 87.0 (исключая)

EPSS

Процентиль: 17%
0.00053
Низкий

6.5 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

CWE-346

Связанные уязвимости

CVSS3: 6.5
ubuntu
почти 5 лет назад

A malicious extension with the 'search' permission could have installed a new search engine whose favicon referenced a cross-origin URL. The response to this cross-origin request could have been read by the extension, allowing a same-origin policy bypass by the extension, which should not have cross-origin permissions. This cross-origin request was made without cookies, so the sensitive information disclosed by the violation was limited to local-network resources or resources that perform IP-based authentication. This vulnerability affects Firefox < 87.

CVSS3: 6.5
debian
почти 5 лет назад

A malicious extension with the 'search' permission could have installe ...

github
больше 3 лет назад

A malicious extension with the 'search' permission could have installed a new search engine whose favicon referenced a cross-origin URL. The response to this cross-origin request could have been read by the extension, allowing a same-origin policy bypass by the extension, which should not have cross-origin permissions. This cross-origin request was made without cookies, so the sensitive information disclosed by the violation was limited to local-network resources or resources that perform IP-based authentication. This vulnerability affects Firefox < 87.

EPSS

Процентиль: 17%
0.00053
Низкий

6.5 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

CWE-346