Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2021-23999

Опубликовано: 24 июн. 2021
Источник: nvd
CVSS3: 8.8
CVSS2: 6.8
EPSS Низкий

Уязвимость получения дополнительных привилегий системой при загрузке Blob URL в Firefox ESR, Thunderbird и Firefox

Описание

Если Blob URL загружается через необычные действия пользователя, система загружает его от имени System Principal, предоставляя дополнительные привилегии, которые не должны предоставляться веб-контенту.

Затронутые версии ПО

  • Firefox ESR до версии 78.10
  • Thunderbird до версии 78.10
  • Firefox до версии 88

Тип уязвимости

Получение нежелательных привилегий

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 88.0 (исключая)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:*
Версия до 78.10 (исключая)
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
Версия до 78.10 (исключая)

EPSS

Процентиль: 49%
0.00259
Низкий

8.8 High

CVSS3

6.8 Medium

CVSS2

Дефекты

CWE-269

Связанные уязвимости

CVSS3: 8.8
ubuntu
около 4 лет назад

If a Blob URL was loaded through some unusual user interaction, it could have been loaded by the System Principal and granted additional privileges that should not be granted to web content. This vulnerability affects Firefox ESR < 78.10, Thunderbird < 78.10, and Firefox < 88.

CVSS3: 8.8
redhat
больше 4 лет назад

If a Blob URL was loaded through some unusual user interaction, it could have been loaded by the System Principal and granted additional privileges that should not be granted to web content. This vulnerability affects Firefox ESR < 78.10, Thunderbird < 78.10, and Firefox < 88.

CVSS3: 8.8
debian
около 4 лет назад

If a Blob URL was loaded through some unusual user interaction, it cou ...

CVSS3: 8.8
github
около 3 лет назад

If a Blob URL was loaded through some unusual user interaction, it could have been loaded by the System Principal and granted additional privileges that should not be granted to web content. This vulnerability affects Firefox ESR < 78.10, Thunderbird < 78.10, and Firefox < 88.

CVSS3: 6.1
fstec
больше 4 лет назад

Уязвимость почтового клиента Thunderbird, браузеров Firefox и Firefox ESR, связанная с ошибками наследуемых разрешений, позволяющая нарушителю повысить свои привилегии

EPSS

Процентиль: 49%
0.00259
Низкий

8.8 High

CVSS3

6.8 Medium

CVSS2

Дефекты

CWE-269