PT-2022-5034 · Mozilla+10 · Thunderbird+12

Armin Ebert

·

Publicado

2022-09-20

·

Atualizado

2024-12-12

·

CVE-2022-40959

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões 102.2 e anteriores do Firefox ESR
Versões 102.2 e anteriores do Thunderbird
Versões 104 e anteriores do Firefox
Descrição
O problema está relacionado à implementação do mecanismo FeaturePolicy no Firefox, Firefox ESR e Thunderbird, que está associado a uma restrição incorreta das camadas ou frames visualizáveis da interface do usuário. Durante a navegação em iframes, certas páginas não tinham o FeaturePolicy totalmente inicializado, levando a uma falha que vazava permissões do dispositivo para subdocumentos não confiáveis. Isso poderia permitir que um invasor remoto contornasse as restrições de segurança.
Recomendações
Para as versões 102.2 e anteriores do Firefox ESR, atualize para a versão 102.3 ou posterior.
Para as versões 102.2 e anteriores do Thunderbird, atualize para a versão 102.3 ou posterior.
Para as versões 104 e anteriores do Firefox, atualize para a versão 105 ou posterior.

Exploit

Correção

Clickjacking

Insecure Storage of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:6700
ALSA-2022:6702
ALSA-2022:6708
ALSA-2022:6717
ALT-PU-2022-2653
ALT-PU-2022-2747
ALT-PU-2022-2752
ALT-PU-2022-2930
ALT-PU-2022-3045
ALT-PU-2022-3046
ALT-PU-2023-1137
ALT-PU-2023-1138
ALT-PU-2023-1139
ALT-PU-2023-4335
ALT-PU-2023-4336
ALT-PU-2023-4339
ALT-PU-2023-5754
ALT-PU-2024-3614
BDU:2022-06253
CESA-2022_6702
CESA-2022_6708
CVE-2022-40959
DLA-3121-1
DLA-3123-1
DSA-5237-1
DSA-5238-1
MGASA-2022-0344
MGASA-2022-0347
OESA-2023-1673
OESA-2023-1674
OPENSUSE-SU-2022_3396-1
OPENSUSE-SU-2022_3800-1
OPENSUSE-SU-2024:12358-1
OPENSUSE-SU-2024:12398-1
OPENSUSE-SU-2024:12425-1
OPENSUSE-SU-2024:14572-1
RHSA-2022:6700
RHSA-2022:6701
RHSA-2022:6702
RHSA-2022:6703
RHSA-2022:6707
RHSA-2022:6708
RHSA-2022:6710
RHSA-2022:6711
RHSA-2022:6713
RHSA-2022:6715
RHSA-2022:6716
RHSA-2022:6717
RHSA-2022_6700
RHSA-2022_6702
RHSA-2022_6708
RHSA-2022_6710
RHSA-2022_6711
RHSA-2022_6717
RLSA-2022:6702
RLSA-2022:6708
SUSE-SU-2022:3396-1
SUSE-SU-2022:3440-1
SUSE-SU-2022:3441-1
SUSE-SU-2022:3800-1
USN-5649-1
USN-5724-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Firefox
Firefox Esr
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Thunderbird
Ubuntu