Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2010-3773

Опубликовано: 09 дек. 2010
Источник: redhat
CVSS2: 6.8

Уязвимость выполнения произвольного JavaScript в Mozilla Firefox и SeaMonkey через некорректное взаимодействие между объектом "XMLHttpRequestSpy" и привилегированными объектами уровня chrome

Описание

Обнаружена уязвимость в Mozilla Firefox до версии 3.5.16 и 3.6.x до версии 3.6.13, а также в SeaMonkey до версии 2.0.11. Проблема возникает при использовании модуля XMLHttpRequestSpy из дополнения Firebug. Некорректная обработка взаимодействия между объектом XMLHttpRequestSpy и привилегированными объектами уровня chrome позволяет удалённым злоумышленникам выполнить произвольный JavaScript-код через специально созданный HTTP-ответ.

Примечание: данная уязвимость существует из-за неполного исправления CVE-2010-0179.

Затронутые версии ПО

  • Mozilla Firefox до версии 3.5.16
  • Mozilla Firefox 3.6.x до версии 3.6.13
  • SeaMonkey до версии 2.0.11

Тип уязвимости

Выполнение произвольного кода

Идентификаторы

  • Связанная проблема: CVE-2010-0179

Дополнительная информация

Статус:

Critical
https://bugzilla.redhat.com/show_bug.cgi?id=660435Mozilla incomplete fix for CVE-2010-0179 (MFSA 2010-82)

6.8 Medium

CVSS2

Связанные уязвимости

ubuntu
почти 16 лет назад

Mozilla Firefox before 3.5.16 and 3.6.x before 3.6.13, and SeaMonkey before 2.0.11, when the XMLHttpRequestSpy module in the Firebug add-on is used, does not properly handle interaction between the XMLHttpRequestSpy object and chrome privileged objects, which allows remote attackers to execute arbitrary JavaScript via a crafted HTTP response. NOTE: this vulnerability exists because of an incomplete fix for CVE-2010-0179.

nvd
почти 16 лет назад

Mozilla Firefox before 3.5.16 and 3.6.x before 3.6.13, and SeaMonkey before 2.0.11, when the XMLHttpRequestSpy module in the Firebug add-on is used, does not properly handle interaction between the XMLHttpRequestSpy object and chrome privileged objects, which allows remote attackers to execute arbitrary JavaScript via a crafted HTTP response. NOTE: this vulnerability exists because of an incomplete fix for CVE-2010-0179.

debian
почти 16 лет назад

Mozilla Firefox before 3.5.16 and 3.6.x before 3.6.13, and SeaMonkey b ...

github
больше 4 лет назад

Mozilla Firefox before 3.5.16 and 3.6.x before 3.6.13, and SeaMonkey before 2.0.11, when the XMLHttpRequestSpy module in the Firebug add-on is used, does not properly handle interaction between the XMLHttpRequestSpy object and chrome privileged objects, which allows remote attackers to execute arbitrary JavaScript via a crafted HTTP response. NOTE: this vulnerability exists because of an incomplete fix for CVE-2010-0179.

oracle-oval
почти 16 лет назад

ELSA-2010-0966: firefox security update (CRITICAL)

6.8 Medium

CVSS2