Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-29909

Опубликовано: 22 дек. 2022
Источник: nvd
CVSS3: 8.8
EPSS Низкий

Уязвимость получения доступа к разрешениям верхнего уровня в глубоко вложенных кросс-доменных контекстах просмотра в Thunderbird и Firefox

Описание

Документы в глубоко вложенных кросс-доменных контекстах просмотра способны получить разрешения, предоставленные для верхнего уровня, обходя существующий запрос и некорректно наследуя разрешения верхнего уровня.

Затронутые версии ПО

  • Thunderbird версий до 91.9
  • Firefox ESR версий до 91.9
  • Firefox версий до 100

Тип уязвимости

Нарушение безопасности контекста разрешений

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 100.0 (исключая)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:*
Версия до 91.9 (исключая)
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
Версия до 91.9 (исключая)

EPSS

Процентиль: 13%
0.00044
Низкий

8.8 High

CVSS3

Дефекты

CWE-276
CWE-276

Связанные уязвимости

CVSS3: 8.8
ubuntu
больше 2 лет назад

Documents in deeply-nested cross-origin browsing contexts could have obtained permissions granted to the top-level origin, bypassing the existing prompt and wrongfully inheriting the top-level permissions. This vulnerability affects Thunderbird < 91.9, Firefox ESR < 91.9, and Firefox < 100.

CVSS3: 8.8
redhat
около 3 лет назад

Documents in deeply-nested cross-origin browsing contexts could have obtained permissions granted to the top-level origin, bypassing the existing prompt and wrongfully inheriting the top-level permissions. This vulnerability affects Thunderbird < 91.9, Firefox ESR < 91.9, and Firefox < 100.

CVSS3: 8.8
debian
больше 2 лет назад

Documents in deeply-nested cross-origin browsing contexts could have o ...

CVSS3: 8.8
github
больше 2 лет назад

Documents in deeply-nested cross-origin browsing contexts could have obtained permissions granted to the top-level origin, bypassing the existing prompt and wrongfully inheriting the top-level permissions. This vulnerability affects Thunderbird < 91.9, Firefox ESR < 91.9, and Firefox < 100.

CVSS3: 7.5
fstec
около 3 лет назад

Уязвимость веб-браузеров Firefox, Firefox ESR и почтового клиента Thunderbird, связанная с недостатками разграничения доступа, позволяющая нарушителю обойти существующие ограничения безопасности

EPSS

Процентиль: 13%
0.00044
Низкий

8.8 High

CVSS3

Дефекты

CWE-276
CWE-276