Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2023-5654

Опубликовано: 19 окт. 2023
Источник: nvd
CVSS3: 6.5
EPSS Низкий

Описание

The React Developer Tools extension registers a message listener with window.addEventListener('message', ) in a content script that is accessible to any webpage that is active in the browser. Within the listener is code that requests a URL derived from the received message via fetch(). The URL is not validated or sanitised before it is fetched, thus allowing a malicious web page to arbitrarily fetch URL’s via the victim's browser.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:facebook:react-devtools:*:*:*:*:*:*:*:*
Версия до 4.28.4 (исключая)

EPSS

Процентиль: 26%
0.00092
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-285
NVD-CWE-noinfo
CWE-116

Связанные уязвимости

CVSS3: 6.5
github
больше 2 лет назад

React Developer Tools extension Improper Authorization vulnerability

EPSS

Процентиль: 26%
0.00092
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-285
NVD-CWE-noinfo
CWE-116