Уязвимость обхода политики одного происхождения в Firefox и Thunderbird через "performance.getEntries()", приводящая к утечке кросс-доменных URL-адресов
Описание
Нарушение политики одного происхождения допускает кражу кросс-доменных URL-адресов, что приводит к утечке результата перенаправления через performance.getEntries()
.
Затронутые версии ПО
- Firefox версий ниже 106
- Firefox ESR версий ниже 102.4
- Thunderbird версий ниже 102.4
Тип уязвимости
Утечка данных
Ссылки
- Issue TrackingPermissions Required
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
- Issue TrackingPermissions Required
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
- Issue TrackingPermissions Required
Уязвимые конфигурации
Одно из
EPSS
8.1 High
CVSS3
Дефекты
Связанные уязвимости
A same-origin policy violation could have allowed the theft of cross-origin URL entries, leaking the result of a redirect, via `performance.getEntries()`. This vulnerability affects Firefox < 106, Firefox ESR < 102.4, and Thunderbird < 102.4.
A same-origin policy violation could have allowed the theft of cross-origin URL entries, leaking the result of a redirect, via `performance.getEntries()`. This vulnerability affects Firefox < 106, Firefox ESR < 102.4, and Thunderbird < 102.4.
A same-origin policy violation could have allowed the theft of cross-o ...
A same-origin policy violation could have allowed the theft of cross-origin URL entries, leaking the result of a redirect, via <code>performance.getEntries()</code>. This vulnerability affects Thunderbird < 102.4, Firefox ESR < 102.4, and Firefox < 106.
Уязвимость метода performance.getEntries() браузеров Mozilla Firefox, Firefox ESR и почтового клиента Thunderbird, позволяющая нарушителю обойти ограничения безопасности и получить несанкционированный доступ к защищаемой информации
EPSS
8.1 High
CVSS3