PT-2020-13097 · Mozilla+3 · Firefox+3
Giorgio Maone
·
Publicado
2020-05-05
·
Atualizado
2024-12-12
·
CVE-2020-12391
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do Firefox anteriores à 76
Descrição
Documentos criados usando URLs do tipo
data: em um elemento OBJECT não herdavam a Política de Segurança de Conteúdo (CSP) do contexto de criação. Isso permitia a execução de scripts que deveriam ter sido bloqueados, embora com uma origem única e opaca.Recomendações
Para versões anteriores à 76, atualize para a versão 76 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso de URLs data: em elementos OBJECT para minimizar o risco de exploração.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Firefox
Linuxmint
Ubuntu