Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-29911

Опубликовано: 22 дек. 2022
Источник: nvd
CVSS3: 6.1
EPSS Низкий

Уязвимость выполнения скриптов в Mozilla Thunderbird и Firefox из-за некорректной реализации нового ключевого слова песочницы iframe

Описание

Некорректная реализация нового ключевого слова песочницы iframe allow-top-navigation-by-user-activation позволяет выполнение скриптов без наличия allow-scripts.

Затронутые версии ПО

  • Mozilla Thunderbird версий ниже 91.9
  • Firefox ESR версий ниже 91.9
  • Firefox версий ниже 100

Тип уязвимости

Выполнение скриптов

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 100.0 (исключая)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:*
Версия до 91.9 (исключая)
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
Версия до 91.9 (исключая)

EPSS

Процентиль: 26%
0.00087
Низкий

6.1 Medium

CVSS3

Дефекты

CWE-1021
CWE-1021

Связанные уязвимости

CVSS3: 6.1
ubuntu
больше 2 лет назад

An improper implementation of the new iframe sandbox keyword <code>allow-top-navigation-by-user-activation</code> could lead to script execution without <code>allow-scripts</code> being present. This vulnerability affects Thunderbird < 91.9, Firefox ESR < 91.9, and Firefox < 100.

CVSS3: 7.5
redhat
около 3 лет назад

An improper implementation of the new iframe sandbox keyword <code>allow-top-navigation-by-user-activation</code> could lead to script execution without <code>allow-scripts</code> being present. This vulnerability affects Thunderbird < 91.9, Firefox ESR < 91.9, and Firefox < 100.

CVSS3: 6.1
debian
больше 2 лет назад

An improper implementation of the new iframe sandbox keyword <code>all ...

CVSS3: 6.1
github
больше 2 лет назад

An improper implementation of the new iframe sandbox keyword <code>allow-top-navigation-by-user-activation</code> could lead to script execution without <code>allow-scripts</code> being present. This vulnerability affects Thunderbird < 91.9, Firefox ESR < 91.9, and Firefox < 100.

CVSS3: 7.5
fstec
около 3 лет назад

Уязвимость изолированной среды iframe веб-браузеров Firefox, Firefox ESR и почтового клиента Thunderbird, позволяющая нарушителю обойти существующие ограничения безопасности

EPSS

Процентиль: 26%
0.00087
Низкий

6.1 Medium

CVSS3

Дефекты

CWE-1021
CWE-1021