Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-26382

Опубликовано: 22 дек. 2022
Источник: nvd
CVSS3: 4.3
EPSS Низкий

Уязвимость утечки информации через атаку побочного канала на текст в всплывающих подсказках автозаполнения в браузере Firefox

Описание

Текст, отображаемый во всплывающих подсказках автозаполнения, не может быть напрямую прочитан JavaScript, однако он отображается с использованием шрифтов страницы. Злоумышленник способен провести атаку побочного канала, используя специально созданные шрифты, чтобы извлечь этот текст веб-страницей.

Затронутые версии ПО

  • Firefox до версии 98

Тип уязвимости

Утечка информации

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 98.0 (исключая)

EPSS

Процентиль: 46%
0.00236
Низкий

4.3 Medium

CVSS3

Дефекты

CWE-203
CWE-203

Связанные уязвимости

CVSS3: 4.3
ubuntu
почти 3 года назад

While the text displayed in Autofill tooltips cannot be directly read by JavaScript, the text was rendered using page fonts. Side-channel attacks on the text by using specially crafted fonts could have lead to this text being inferred by the webpage. This vulnerability affects Firefox < 98.

CVSS3: 4.3
debian
почти 3 года назад

While the text displayed in Autofill tooltips cannot be directly read ...

CVSS3: 4.3
github
почти 3 года назад

While the text displayed in Autofill tooltips cannot be directly read by JavaScript, the text was rendered using page fonts. Side-channel attacks on the text by using specially crafted fonts could have lead to this text being inferred by the webpage. This vulnerability affects Firefox < 98.

CVSS3: 4.3
fstec
больше 3 лет назад

Уязвимость браузера Mozilla Firefox, связанная с отсутствием защиты служебных данных, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

EPSS

Процентиль: 46%
0.00236
Низкий

4.3 Medium

CVSS3

Дефекты

CWE-203
CWE-203