Уязвимость утечки информации через кросс-доменные Web Workers при импортировании ресурсов в Mozilla Firefox и Thunderbird
Описание
При использовании Web Workers для импортирования ресурсов, сообщения об ошибках различают ответы типа application/javascript
и ответы, которые не являются скриптами. Это может быть использовано злоумышленником для получения информации в кросс-доменном контексте.
Затронутые версии ПО
- Mozilla Firefox версии ниже 97
- Thunderbird версии ниже 91.6
- Firefox ESR версии ниже 91.6
Тип уязвимости
Кросс-доменная утечка информации
Ссылки
- Issue TrackingVendor Advisory
- Issue TrackingVendor Advisory
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
- Issue TrackingVendor Advisory
- Issue TrackingVendor Advisory
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
EPSS
6.5 Medium
CVSS3
Дефекты
Связанные уязвимости
When importing resources using Web Workers, error messages would distinguish the difference between <code>application/javascript</code> responses and non-script responses. This could have been abused to learn information cross-origin. This vulnerability affects Firefox < 97, Thunderbird < 91.6, and Firefox ESR < 91.6.
When importing resources using Web Workers, error messages would distinguish the difference between <code>application/javascript</code> responses and non-script responses. This could have been abused to learn information cross-origin. This vulnerability affects Firefox < 97, Thunderbird < 91.6, and Firefox ESR < 91.6.
When importing resources using Web Workers, error messages would disti ...
When importing resources using Web Workers, error messages would distinguish the difference between <code>application/javascript</code> responses and non-script responses. This could have been abused to learn information cross-origin. This vulnerability affects Firefox < 97, Thunderbird < 91.6, and Firefox ESR < 91.6.
Уязвимость механизма Web Workers браузера Mozilla Firefox и почтового клиента Mozilla Thunderbird, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
EPSS
6.5 Medium
CVSS3