Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-40956

Опубликовано: 22 дек. 2022
Источник: nvd
CVSS3: 6.1
EPSS Низкий

Уязвимость игнорирования настроек "base-uri" в директиве CSP при внедрении элемента "base" в Firefox и Thunderbird

Описание

При внедрении HTML элемента base некоторые запросы игнорируют настройки base-uri Content Security Policy (CSP) и принимают базу, заданную внедренным элементом base.

Затронутые версии ПО

  • Firefox ESR версий до 102.3
  • Thunderbird версий до 102.3
  • Firefox версий до 105

Тип уязвимости

Подмена настроек CSP

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 105.0 (исключая)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:*
Версия до 102.3 (исключая)
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
Версия до 102.3 (исключая)

EPSS

Процентиль: 37%
0.00154
Низкий

6.1 Medium

CVSS3

Дефекты

CWE-79
CWE-79

Связанные уязвимости

CVSS3: 6.1
ubuntu
больше 2 лет назад

When injecting an HTML base element, some requests would ignore the CSP's base-uri settings and accept the injected element's base instead. This vulnerability affects Firefox ESR < 102.3, Thunderbird < 102.3, and Firefox < 105.

CVSS3: 6.1
redhat
почти 3 года назад

When injecting an HTML base element, some requests would ignore the CSP's base-uri settings and accept the injected element's base instead. This vulnerability affects Firefox ESR < 102.3, Thunderbird < 102.3, and Firefox < 105.

CVSS3: 6.1
debian
больше 2 лет назад

When injecting an HTML base element, some requests would ignore the CS ...

CVSS3: 6.1
github
больше 2 лет назад

When injecting an HTML base element, some requests would ignore the CSP's base-uri settings and accept the injected element's base instead. This vulnerability affects Firefox ESR < 102.3, Thunderbird < 102.3, and Firefox < 105.

CVSS3: 6.1
fstec
почти 3 года назад

Уязвимость реализации конфигурации CSP: base-uri браузеров Firefox, Firefox ESR и почтового клиента Thunderbird, позволяющая нарушителю обойти ограничения безопасности

EPSS

Процентиль: 37%
0.00154
Низкий

6.1 Medium

CVSS3

Дефекты

CWE-79
CWE-79