Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2011-2999

Опубликовано: 28 сент. 2011
Источник: redhat
CVSS2: 6.8

Уязвимость обхода политики одного происхождения (Same Origin Policy) в Mozilla Firefox, Thunderbird и SeaMonkey из-за некорректной обработки имени "location" для фрейма

Описание

Уязвимость, обнаруженная в Mozilla Firefox, Thunderbird и SeaMonkey, связана с некорректной обработкой имени "location" для фрейма, что позволяет удалённым злоумышленникам обойти политику одного происхождения (Same Origin Policy) через специально созданный веб-сайт. Данная уязвимость отличается от CVE-2010-0170.

Затронутые версии ПО

  • Mozilla Firefox до версии 3.6.23 и 4.x через 5
  • Thunderbird до версии 6.0
  • SeaMonkey до версии 2.3

Тип уязвимости

Обход политики одного происхождения (Same Origin Policy)

Идентификаторы

  • Связанная проблема: CVE-2010-0170 (отличная уязвимость)

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat Enterprise Linux Extended Update Support 5.7firefoxAffected
Red Hat Enterprise Linux Extended Update Support 5.7thunderbirdAffected
Red Hat Enterprise Linux Extended Update Support 6.1firefoxAffected
Red Hat Enterprise Linux Extended Update Support 6.1thunderbirdAffected
Red Hat Enterprise Linux 4firefoxFixedRHSA-2011:134128.09.2011
Red Hat Enterprise Linux 4thunderbirdFixedRHSA-2011:134328.09.2011
Red Hat Enterprise Linux 4seamonkeyFixedRHSA-2011:134428.09.2011
Red Hat Enterprise Linux 5firefoxFixedRHSA-2011:134128.09.2011
Red Hat Enterprise Linux 5xulrunnerFixedRHSA-2011:134128.09.2011
Red Hat Enterprise Linux 5thunderbirdFixedRHSA-2011:134328.09.2011

Показывать по

Дополнительная информация

Статус:

Critical
Дефект:
CWE-79
https://bugzilla.redhat.com/show_bug.cgi?id=741904Mozilla: XSS via plugins and shadowed window.location object (MFSA 2011-38)

6.8 Medium

CVSS2

Связанные уязвимости

ubuntu
больше 13 лет назад

Mozilla Firefox before 3.6.23 and 4.x through 5, Thunderbird before 6.0, and SeaMonkey before 2.3 do not properly handle "location" as the name of a frame, which allows remote attackers to bypass the Same Origin Policy via a crafted web site, a different vulnerability than CVE-2010-0170.

nvd
больше 13 лет назад

Mozilla Firefox before 3.6.23 and 4.x through 5, Thunderbird before 6.0, and SeaMonkey before 2.3 do not properly handle "location" as the name of a frame, which allows remote attackers to bypass the Same Origin Policy via a crafted web site, a different vulnerability than CVE-2010-0170.

debian
больше 13 лет назад

Mozilla Firefox before 3.6.23 and 4.x through 5, Thunderbird before 6. ...

github
около 3 лет назад

Mozilla Firefox before 3.6.23 and 4.x through 5, Thunderbird before 6.0, and SeaMonkey before 2.3 do not properly handle "location" as the name of a frame, which allows remote attackers to bypass the Same Origin Policy via a crafted web site, a different vulnerability than CVE-2010-0170.

oracle-oval
больше 13 лет назад

ELSA-2011-1342: thunderbird security update (CRITICAL)

6.8 Medium

CVSS2