Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2010-3774

Опубликовано: 09 дек. 2010
Источник: redhat
CVSS2: 5.1
EPSS Низкий

Уязвимость спуфинга адресной строки в Mozilla Firefox и SeaMonkey, вызванная некорректной обработкой страниц "about:neterror" и "about:certerror"

Описание

Обнаружена уязвимость в функции NS_SecurityCompareURIs в файле netwerk/base/public/nsNetUtil.h в Mozilla Firefox до версии 3.5.16 и 3.6.x до версии 3.6.13, а также в SeaMonkey до версии 2.0.11. Проблема заключается в том, что функция некорректно обрабатывает страницы:

  1. about:neterror
  2. about:certerror

Это позволяет удалённым злоумышленникам подменить содержимое адресной строки через специально созданный веб-сайт.

Затронутые версии ПО

  • Mozilla Firefox до версии 3.5.16
  • Mozilla Firefox 3.6.x до версии 3.6.13
  • SeaMonkey до версии 2.0.11

Тип уязвимости

Спуфинг (подмена) адресной строки

Дополнительная информация

Статус:

Moderate
https://bugzilla.redhat.com/show_bug.cgi?id=660438Mozilla location bar SSL spoofing using network error page (MFSA 2010-83)

EPSS

Процентиль: 74%
0.01635
Низкий

5.1 Medium

CVSS2

Связанные уязвимости

ubuntu
больше 15 лет назад

The NS_SecurityCompareURIs function in netwerk/base/public/nsNetUtil.h in Mozilla Firefox before 3.5.16 and 3.6.x before 3.6.13, and SeaMonkey before 2.0.11, does not properly handle (1) about:neterror and (2) about:certerror pages, which allows remote attackers to spoof the location bar via a crafted web site.

nvd
больше 15 лет назад

The NS_SecurityCompareURIs function in netwerk/base/public/nsNetUtil.h in Mozilla Firefox before 3.5.16 and 3.6.x before 3.6.13, and SeaMonkey before 2.0.11, does not properly handle (1) about:neterror and (2) about:certerror pages, which allows remote attackers to spoof the location bar via a crafted web site.

debian
больше 15 лет назад

The NS_SecurityCompareURIs function in netwerk/base/public/nsNetUtil.h ...

github
около 4 лет назад

The NS_SecurityCompareURIs function in netwerk/base/public/nsNetUtil.h in Mozilla Firefox before 3.5.16 and 3.6.x before 3.6.13, and SeaMonkey before 2.0.11, does not properly handle (1) about:neterror and (2) about:certerror pages, which allows remote attackers to spoof the location bar via a crafted web site.

oracle-oval
больше 15 лет назад

ELSA-2010-0966: firefox security update (CRITICAL)

EPSS

Процентиль: 74%
0.01635
Низкий

5.1 Medium

CVSS2