Уязвимость обхода изоляции сайтов в Push-уведомлениях в Google Chrome через специальную HTML-страницу
Описание
Некорректная реализация Push-уведомлений в Google Chrome позволяет злоумышленнику, получившему контроль над процессом рендеринга, обойти изоляцию сайтов. Для этого используется специально созданная HTML-страница.
Затронутые версии ПО
- Google Chrome версии до 97.0.4692.99
Тип уязвимости
Обход изоляции сайтов
Ссылки
- Release NotesVendor Advisory
- Permissions RequiredVendor Advisory
- Release NotesVendor Advisory
- Permissions RequiredVendor Advisory
Уязвимые конфигурации
EPSS
6.5 Medium
CVSS3
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
Inappropriate implementation in Push messaging in Google Chrome prior to 97.0.4692.99 allowed a remote attacker who had compromised the renderer process to bypass site isolation via a crafted HTML page.
Chromium: CVE-2022-0294 Inappropriate implementation in Push messaging
Inappropriate implementation in Push messaging in Google Chrome prior ...
Inappropriate implementation in Push messaging in Google Chrome prior to 97.0.4692.99 allowed a remote attacker who had compromised the renderer process to bypass site isolation via a crafted HTML page.
Уязвимость реализации push-уведомлений браузера Google Chrome, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании
EPSS
6.5 Medium
CVSS3
4.3 Medium
CVSS2