Уязвимость межсайтового скриптинга (XSS) в файле "intl/uconv/util/nsUnicodeDecodeHelper.cpp" Mozilla Firefox и Thunderbird, связанная со вставкой последовательности U+FFFD в текст
Описание
Обнаружена уязвимость в файле intl/uconv/util/nsUnicodeDecodeHelper.cpp в Mozilla Firefox и Thunderbird. В определённых случаях, связанных с неопределёнными позициями, программа вставляет последовательность U+FFFD в текст. Это может облегчить злоумышленникам проведение атак межсайтового скриптинга (XSS) через специально созданный 8-битный текст.
Затронутые версии ПО
- Mozilla Firefox до версии 3.6.7
- Thunderbird до версии 3.1.1
Тип уязвимости
Межсайтовый скриптинг (XSS)
Затронутые пакеты
| Платформа | Пакет | Состояние | Рекомендация | Релиз |
|---|---|---|---|---|
| Red Hat Enterprise Linux 6 | firefox | Affected | ||
| Red Hat Enterprise Linux Extended Update Support 4.8 | firefox | Affected | ||
| Red Hat Enterprise Linux Extended Update Support 5.5 | firefox | Affected | ||
| Red Hat Enterprise Linux 4 | firefox | Fixed | RHSA-2010:0547 | 21.07.2010 |
| Red Hat Enterprise Linux 5 | firefox | Fixed | RHSA-2010:0547 | 21.07.2010 |
| Red Hat Enterprise Linux 5 | xulrunner | Fixed | RHSA-2010:0547 | 21.07.2010 |
Показывать по
Дополнительная информация
Статус:
EPSS
5.1 Medium
CVSS2
Связанные уязвимости
intl/uconv/util/nsUnicodeDecodeHelper.cpp in Mozilla Firefox before 3.6.7 and Thunderbird before 3.1.1 inserts a U+FFFD sequence into text in certain circumstances involving undefined positions, which might make it easier for remote attackers to conduct cross-site scripting (XSS) attacks via crafted 8-bit text.
intl/uconv/util/nsUnicodeDecodeHelper.cpp in Mozilla Firefox before 3.6.7 and Thunderbird before 3.1.1 inserts a U+FFFD sequence into text in certain circumstances involving undefined positions, which might make it easier for remote attackers to conduct cross-site scripting (XSS) attacks via crafted 8-bit text.
intl/uconv/util/nsUnicodeDecodeHelper.cpp in Mozilla Firefox before 3. ...
intl/uconv/util/nsUnicodeDecodeHelper.cpp in Mozilla Firefox before 3.6.7 and Thunderbird before 3.1.1 inserts a U+FFFD sequence into text in certain circumstances involving undefined positions, which might make it easier for remote attackers to conduct cross-site scripting (XSS) attacks via crafted 8-bit text.
EPSS
5.1 Medium
CVSS2