Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2023-29533

Опубликовано: 02 июн. 2023
Источник: nvd
CVSS3: 4.3
EPSS Низкий

Уязвимость сокрытия полноэкранного уведомления на веб-сайтах в Firefox, Focus для Android и Thunderbird, позволяющая вызвать путаницу у пользователей или атаки спуфинга

Описание

Веб-сайт мог скрыть полноэкранное уведомление с помощью комбинации методов window.open, запросов на полноэкранный режим, присваивания значений window.name и вызовов setInterval. Это могло привести к путанице у пользователей и возможным атакам спуфинга.

Затронутые версии ПО

  • Firefox < 112
  • Focus для Android < 112
  • Firefox ESR < 102.10
  • Firefox для Android < 112
  • Thunderbird < 102.10

Тип уязвимости

Спуфинг (подмена) или вызов путаницы у пользователей

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 112.0 (исключая)
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:android:*:*
Версия до 112.0 (исключая)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:*
Версия до 102.10 (исключая)
cpe:2.3:a:mozilla:focus:*:*:*:*:*:android:*:*
Версия до 112.0 (исключая)
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
Версия до 102.10 (исключая)

EPSS

Процентиль: 29%
0.00099
Низкий

4.3 Medium

CVSS3

Дефекты

NVD-CWE-noinfo

Связанные уязвимости

CVSS3: 4.3
ubuntu
около 2 лет назад

A website could have obscured the fullscreen notification by using a combination of <code>window.open</code>, fullscreen requests, <code>window.name</code> assignments, and <code>setInterval</code> calls. This could have led to user confusion and possible spoofing attacks. This vulnerability affects Firefox < 112, Focus for Android < 112, Firefox ESR < 102.10, Firefox for Android < 112, and Thunderbird < 102.10.

CVSS3: 7.5
redhat
около 2 лет назад

A website could have obscured the fullscreen notification by using a combination of <code>window.open</code>, fullscreen requests, <code>window.name</code> assignments, and <code>setInterval</code> calls. This could have led to user confusion and possible spoofing attacks. This vulnerability affects Firefox < 112, Focus for Android < 112, Firefox ESR < 102.10, Firefox for Android < 112, and Thunderbird < 102.10.

CVSS3: 4.3
debian
около 2 лет назад

A website could have obscured the fullscreen notification by using a c ...

CVSS3: 6.5
github
около 2 лет назад

A website could have obscured the fullscreen notification by using a combination of <code>window.open</code>, fullscreen requests, <code>window.name</code> assignments, and <code>setInterval</code> calls. This could have led to user confusion and possible spoofing attacks. This vulnerability affects Firefox < 112, Focus for Android < 112, Firefox ESR < 102.10, Firefox for Android < 112, and Thunderbird < 102.10.

CVSS3: 5.4
fstec
около 2 лет назад

Уязвимость метода window.open браузеров Mozilla Firefox, Focus for Android, Mozilla Firefox ESR и почтового клиента Thunderbird, позволяющая нарушителю скрыть полноэкранные уведомления и осуществить спуфинг-атаку

EPSS

Процентиль: 29%
0.00099
Низкий

4.3 Medium

CVSS3

Дефекты

NVD-CWE-noinfo