Уязвимость в обработке ошибок XSLT, позволяющая осуществить подмену содержимого в Mozilla Thunderbird и Firefox
Описание
Злоумышленник может использовать обработку ошибок XSLT, чтобы связать подконтрольное ему содержимое с другим адресом, который отображается в адресной строке. Это позволяет обмануть пользователя и заставить его отправить данные, предназначенные для подмененного адреса.
Затронутые версии ПО
- Mozilla Thunderbird до версии 102.2
- Mozilla Thunderbird до версии 91.13
- Firefox ESR до версии 91.13
- Firefox ESR до версии 102.2
- Firefox до версии 104
Тип уязвимости
- Подмена содержимого
- Обман пользователя
Ссылки
- Issue TrackingPermissions RequiredVendor Advisory
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
- Issue TrackingPermissions RequiredVendor Advisory
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
Уязвимые конфигурации
Одно из
EPSS
6.5 Medium
CVSS3
Дефекты
Связанные уязвимости
An attacker could have abused XSLT error handling to associate attacker-controlled content with another origin which was displayed in the address bar. This could have been used to fool the user into submitting data intended for the spoofed origin. This vulnerability affects Thunderbird < 102.2, Thunderbird < 91.13, Firefox ESR < 91.13, Firefox ESR < 102.2, and Firefox < 104.
An attacker could have abused XSLT error handling to associate attacker-controlled content with another origin which was displayed in the address bar. This could have been used to fool the user into submitting data intended for the spoofed origin. This vulnerability affects Thunderbird < 102.2, Thunderbird < 91.13, Firefox ESR < 91.13, Firefox ESR < 102.2, and Firefox < 104.
An attacker could have abused XSLT error handling to associate attacke ...
An attacker could have abused XSLT error handling to associate attacker-controlled content with another origin which was displayed in the address bar. This could have been used to fool the user into submitting data intended for the spoofed origin. This vulnerability affects Thunderbird < 102.2, Thunderbird < 91.13, Firefox ESR < 91.13, Firefox ESR < 102.2, and Firefox < 104.
Уязвимость реализации технологии XSLT (eXtensible Stylesheet Language Transformations) браузера Firefox и почтового клиента Thunderbirds, позволяющая нарушителю проводить спуфинг-атаки
EPSS
6.5 Medium
CVSS3