Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-1529

Опубликовано: 22 дек. 2022
Источник: nvd
CVSS3: 8.8
EPSS Низкий

Уязвимость загрязнения прототипа с последующим выполнением JavaScript-кода в привилегированном родительском процессе в Firefox и Thunderbird

Описание

Злоумышленник способен отправить сообщение родительскому процессу, в котором содержимое используется для двойной индексации в объекте JavaScript, что приводит к загрязнению прототипа и, в конечном итоге, выполнению JavaScript-кода под контролем злоумышленника в привилегированном родительском процессе.

Затронутые версии ПО

  • Firefox ESR версии до 91.9.1
  • Firefox версии до 100.0.2
  • Firefox для Android версии до 100.3.0
  • Thunderbird версии до 91.9.1

Тип уязвимости

  • Загрязнение прототипа (Prototype Pollution)
  • Выполнение произвольного кода

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 100.0.2 (исключая)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:*
Версия до 91.9.1 (исключая)
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
Версия до 91.9.1 (исключая)
Конфигурация 2

Одновременно

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 100.3.0 (исключая)
cpe:2.3:o:google:android:-:*:*:*:*:*:*:*

EPSS

Процентиль: 91%
0.07296
Низкий

8.8 High

CVSS3

Дефекты

CWE-1321
CWE-1321

Связанные уязвимости

CVSS3: 8.8
ubuntu
больше 2 лет назад

An attacker could have sent a message to the parent process where the contents were used to double-index into a JavaScript object, leading to prototype pollution and ultimately attacker-controlled JavaScript executing in the privileged parent process. This vulnerability affects Firefox ESR < 91.9.1, Firefox < 100.0.2, Firefox for Android < 100.3.0, and Thunderbird < 91.9.1.

CVSS3: 8.8
redhat
около 3 лет назад

An attacker could have sent a message to the parent process where the contents were used to double-index into a JavaScript object, leading to prototype pollution and ultimately attacker-controlled JavaScript executing in the privileged parent process. This vulnerability affects Firefox ESR < 91.9.1, Firefox < 100.0.2, Firefox for Android < 100.3.0, and Thunderbird < 91.9.1.

CVSS3: 8.8
debian
больше 2 лет назад

An attacker could have sent a message to the parent process where the ...

CVSS3: 8.8
github
больше 2 лет назад

An attacker could have sent a message to the parent process where the contents were used to double-index into a JavaScript object, leading to prototype pollution and ultimately attacker-controlled JavaScript executing in the privileged parent process. This vulnerability affects Firefox ESR < 91.9.1, Firefox < 100.0.2, Firefox for Android < 100.3.0, and Thunderbird < 91.9.1.

CVSS3: 8.8
fstec
около 3 лет назад

Уязвимость механизма индексирования JavaScript-объектов браузеров Mozilla Firefox, Mozilla Firefox ESR и почтового клиента Thunderbird, позволяющая нарушителю выполнить произвольный JavaScript-код

EPSS

Процентиль: 91%
0.07296
Низкий

8.8 High

CVSS3

Дефекты

CWE-1321
CWE-1321