Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-31742

Опубликовано: 22 дек. 2022
Источник: nvd
CVSS3: 6.5
EPSS Низкий

Уязвимость кросс-доменной привязки учетной записи через тайминг-атаку в WebAuthn в Mozilla Thunderbird и Firefox

Описание

Злоумышленник способен эксплуатировать тайминг-атаку, отправляя большое количество allowCredential записей и обнаруживая разницу между недействительными ключами и кросс-доменными ключами. Это приводит к кросс-доменной привязке учетной записи, что нарушает цели (goals) WebAuthn.

Затронутые версии ПО

  • Thunderbird < 91.10
  • Firefox < 101
  • Firefox ESR < 91.10

Тип уязвимости

Кросс-доменная привязка учетной записи

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 101 (исключая)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:*
Версия до 91.10 (исключая)
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
Версия до 91.10 (исключая)

EPSS

Процентиль: 40%
0.00178
Низкий

6.5 Medium

CVSS3

Дефекты

NVD-CWE-noinfo
CWE-203

Связанные уязвимости

CVSS3: 6.5
ubuntu
больше 2 лет назад

An attacker could have exploited a timing attack by sending a large number of allowCredential entries and detecting the difference between invalid key handles and cross-origin key handles. This could have led to cross-origin account linking in violation of WebAuthn goals. This vulnerability affects Thunderbird < 91.10, Firefox < 101, and Firefox ESR < 91.10.

CVSS3: 6.1
redhat
около 3 лет назад

An attacker could have exploited a timing attack by sending a large number of allowCredential entries and detecting the difference between invalid key handles and cross-origin key handles. This could have led to cross-origin account linking in violation of WebAuthn goals. This vulnerability affects Thunderbird < 91.10, Firefox < 101, and Firefox ESR < 91.10.

CVSS3: 6.5
debian
больше 2 лет назад

An attacker could have exploited a timing attack by sending a large nu ...

CVSS3: 6.5
github
больше 2 лет назад

An attacker could have exploited a timing attack by sending a large number of allowCredential entries and detecting the difference between invalid key handles and cross-origin key handles. This could have led to cross-origin account linking in violation of WebAuthn goals. This vulnerability affects Thunderbird < 91.10, Firefox < 101, and Firefox ESR < 91.10.

CVSS3: 6.1
fstec
около 3 лет назад

Уязвимость реализации механизма CORS (Cross-Origin Resource Sharing) браузеров Firefox, Firefox ESR и почтового клиента Thunderbird, позволяющая нарушителю обойти ограничения безопасности и получить несанкционированный доступ к защищаемой информации

EPSS

Процентиль: 40%
0.00178
Низкий

6.5 Medium

CVSS3

Дефекты

NVD-CWE-noinfo
CWE-203