Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-28284

Опубликовано: 22 дек. 2022
Источник: nvd
CVSS3: 8.8
EPSS Низкий

Уязвимость выполнения скриптов через некорректное использование элемента в SVG в Mozilla Firefox

Описание

Элемент <use> в формате SVG способен загружать непредвиденный контент, который может выполнять скрипт в определенных условиях. Хотя спецификация допускает такое поведение, другие браузеры его не поддерживают, и веб-разработчики полагаются на это свойство для обеспечения безопасности скриптов. Поэтому реализация Gecko была приведена в соответствие с другими браузерами.

Затронутые версии ПО

  • Firefox ранее 99

Тип уязвимости

Выполнение скриптов

Ссылки

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 99.0 (исключая)

EPSS

Процентиль: 64%
0.00483
Низкий

8.8 High

CVSS3

Дефекты

NVD-CWE-noinfo
CWE-116

Связанные уязвимости

CVSS3: 8.8
ubuntu
почти 3 года назад

SVG's <code>&lt;use&gt;</code> element could have been used to load unexpected content that could have executed script in certain circumstances. While the specification seems to allow this, other browsers do not, and web developers relied on this property for script security so gecko's implementation was aligned with theirs. This vulnerability affects Firefox < 99.

CVSS3: 8.8
debian
почти 3 года назад

SVG's <code>&lt;use&gt;</code> element could have been used to load un ...

CVSS3: 8.8
github
почти 3 года назад

SVG's <code>&lt;use&gt;</code> element could have been used to load unexpected content that could have executed script in certain circumstances. While the specification seems to allow this, other browsers do not, and web developers relied on this property for script security so gecko's implementation was aligned with theirs. This vulnerability affects Firefox < 99.

CVSS3: 6.1
fstec
больше 3 лет назад

Уязвимость реализации элемента SVG <use> браузера Mozilla Firefox, позволяющая нарушителю выполнить произвольный код JavaScript

EPSS

Процентиль: 64%
0.00483
Низкий

8.8 High

CVSS3

Дефекты

NVD-CWE-noinfo
CWE-116