Уязвимость обхода политики безопасности в DevTools в Google Chrome, позволяющая выполнить выход из песочницы через вредоносное расширение
Описание
В Google Chrome обнаружена уязвимость, связанная с недостаточным применением политики безопасности в DevTools. Злоумышленник, убедивший пользователя установить вредоносное расширение, способен выполнить выход из песочницы через специально созданную HTML-страницу.
Затронутые версии ПО
- Google Chrome версии до 92.0.4515.107
Тип уязвимости
Выход из песочницы (sandbox escape)
Ссылки
- Vendor Advisory
- ExploitIssue TrackingPatchPermissions RequiredThird Party Advisory
- Vendor Advisory
- ExploitIssue TrackingPatchPermissions RequiredThird Party Advisory
Уязвимые конфигурации
Одно из
EPSS
9.6 Critical
CVSS3
6.8 Medium
CVSS2
Дефекты
Связанные уязвимости
Insufficient policy enforcement in DevTools in Google Chrome prior to 92.0.4515.107 allowed an attacker who convinced a user to install a malicious extension to potentially perform a sandbox escape via a crafted HTML page.
Chromium: CVE-2021-30571 Insufficient policy enforcement in DevTools
Insufficient policy enforcement in DevTools in Google Chrome prior to ...
Insufficient policy enforcement in DevTools in Google Chrome prior to 92.0.4515.107 allowed an attacker who convinced a user to install a malicious extension to potentially perform a sandbox escape via a crafted HTML page.
Уязвимость набора инструментов для веб-разработки DevTools веб-браузера Google Chrome, позволяющая нарушителю обойти ограничения безопасности
EPSS
9.6 Critical
CVSS3
6.8 Medium
CVSS2