Уязвимость утечки кросс-доменных данных через некорректную реализацию Extensions API в Google Chrome
Описание
Некорректная реализация Extensions API в Google Chrome позволяет злоумышленнику, убедившему пользователя установить вредоносное расширение, осуществить утечку кросс-доменных данных с помощью специально созданного расширения для Chrome.
Затронутые версии ПО
- Google Chrome до релиза 101.0.4951.41
Тип уязвимости
Утечка данных
Ссылки
- Release NotesVendor Advisory
- ExploitIssue TrackingPatchVendor Advisory
- Third Party Advisory
- Release NotesVendor Advisory
- ExploitIssue TrackingPatchVendor Advisory
- Third Party Advisory
Уязвимые конфигурации
EPSS
4.3 Medium
CVSS3
Дефекты
Связанные уязвимости
Inappropriate implementation in Extensions API in Google Chrome prior to 101.0.4951.41 allowed an attacker who convinced a user to install a malicious extension to leak cross-origin data via a crafted Chrome Extension.
Chromium: CVE-2022-1488 Inappropriate implementation in Extensions API
Inappropriate implementation in Extensions API in Google Chrome prior ...
Inappropriate implementation in Extensions API in Google Chrome prior to 101.0.4951.41 allowed an attacker who convinced a user to install a malicious extension to leak cross-origin data via a crafted Chrome Extension.
Уязвимость компонента Extensions API браузеров Microsoft Edge и Google Chrome, позволяющая нарушителю раскрыть защищаемую информацию или вызвать аварийное завершение работы программы
EPSS
4.3 Medium
CVSS3