Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2024-7524

Опубликовано: 06 авг. 2024
Источник: nvd
CVSS3: 6.1
EPSS Низкий

Уязвимость обхода защиты CSP "strict-dynamic" через атаку DOM Clobbering в Firefox и Firefox ESR

Описание

В Firefox и Firefox ESR обнаружена уязвимость, связанная с использованием веб-совместимых шимов (web-compatibility shims), которые заменяют некоторые отслеживающие скрипты, блокируемые Enhanced Tracking Protection. На сайте, защищённом политикой безопасности контента (Content Security Policy, CSP) в режиме strict-dynamic, злоумышленник, способный внедрить HTML-элемент, может использовать атаку DOM Clobbering на некоторые шиммы и добиться выполнения межсайтового скриптинга (XSS), обойдя защиту CSP strict-dynamic.

Затронутые версии ПО

  • Firefox < 129
  • Firefox ESR < 115.14
  • Firefox ESR < 128.1

Тип уязвимости

  • Межсайтовый скриптинг (XSS)
  • Обход защиты CSP

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 129.0 (исключая)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:*
Версия до 115.14 (исключая)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:*
Версия от 116.0 (включая) до 128.1 (исключая)

EPSS

Процентиль: 52%
0.0029
Низкий

6.1 Medium

CVSS3

Дефекты

CWE-79
CWE-79

Связанные уязвимости

CVSS3: 6.1
ubuntu
11 месяцев назад

Firefox adds web-compatibility shims in place of some tracking scripts blocked by Enhanced Tracking Protection. On a site protected by Content Security Policy in "strict-dynamic" mode, an attacker able to inject an HTML element could have used a DOM Clobbering attack on some of the shims and achieved XSS, bypassing the CSP strict-dynamic protection. This vulnerability affects Firefox < 129, Firefox ESR < 115.14, and Firefox ESR < 128.1.

CVSS3: 6.1
redhat
11 месяцев назад

Firefox adds web-compatibility shims in place of some tracking scripts blocked by Enhanced Tracking Protection. On a site protected by Content Security Policy in "strict-dynamic" mode, an attacker able to inject an HTML element could have used a DOM Clobbering attack on some of the shims and achieved XSS, bypassing the CSP strict-dynamic protection. This vulnerability affects Firefox < 129, Firefox ESR < 115.14, and Firefox ESR < 128.1.

CVSS3: 6.1
debian
11 месяцев назад

Firefox adds web-compatibility shims in place of some tracking scripts ...

CVSS3: 6.1
github
11 месяцев назад

Firefox adds web-compatibility shims in place of some tracking scripts blocked by Enhanced Tracking Protection. On a site protected by Content Security Policy in "strict-dynamic" mode, an attacker able to inject an HTML element could have used a DOM Clobbering attack on some of the shims and achieved XSS, bypassing the CSP strict-dynamic protection. This vulnerability affects Firefox < 129, Firefox ESR < 115.14, and Firefox ESR < 128.1.

CVSS3: 4.3
fstec
11 месяцев назад

Уязвимость компонента Content Security Policy браузеров Firefox, Firefox ESR, позволяющая нарушителю осуществлять межсайтовые сценарные атаки

EPSS

Процентиль: 52%
0.0029
Низкий

6.1 Medium

CVSS3

Дефекты

CWE-79
CWE-79