PT-2022-5240 · Mozilla+10 · Thunderbird+12

James Lee

·

Publicado

2022-10-18

·

Atualizado

2024-12-12

·

CVE-2022-42927

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do Firefox anteriores à 106
Versões do Firefox ESR anteriores à 102.4
Versões do Thunderbird anteriores à 102.4
Descrição
Uma violação da política de mesma origem poderia ter permitido o roubo de entradas de URL de origem cruzada, vazando o resultado de um redirecionamento, por meio de performance.getEntries(). Este problema está relacionado à inclusão de funções de uma área controlada não confiável, o que poderia permitir que um invasor remoto obtivesse entradas de URL de diferentes fontes ao abrir um site malicioso especialmente criado.
Recomendações
Para versões do Firefox anteriores à 106, atualize para a versão 106 ou posterior para resolver o problema.
Para versões do Firefox ESR anteriores à 102.4, atualize para a versão 102.4 ou posterior para resolver o problema.
Para versões do Thunderbird anteriores à 102.4, atualize para a versão 102.4 ou posterior para resolver o problema.
Como solução temporária, considere restringir o uso da função performance.getEntries() até que um patch esteja disponível.

Exploit

Correção

Buffer Overflow

Origin Validation Error

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

ALSA-2022:7070
ALSA-2022:7071
ALSA-2022:7178
ALSA-2022:7190
ALT-PU-2022-2886
ALT-PU-2022-2909
ALT-PU-2022-2910
ALT-PU-2022-3045
ALT-PU-2022-3046
ALT-PU-2022-3047
ALT-PU-2023-1137
ALT-PU-2023-1138
ALT-PU-2023-4335
ALT-PU-2023-4336
ALT-PU-2023-5754
ALT-PU-2024-3614
BDU:2022-06516
BDU:2022-06517
BDU:2022-06518
CESA-2022_7070
CESA-2022_7190
CVE-2022-42927
DLA-3156-1
DLA-3170-1
DSA-5259-1
DSA-5262-1
MGASA-2022-0378
OPENSUSE-SU-2022_3726-1
OPENSUSE-SU-2022_4085-1
OPENSUSE-SU-2024:12425-1
OPENSUSE-SU-2024:12429-1
OPENSUSE-SU-2024:12439-1
OPENSUSE-SU-2024:14572-1
RHSA-2022:7066
RHSA-2022:7068
RHSA-2022:7069
RHSA-2022:7070
RHSA-2022:7071
RHSA-2022:7072
RHSA-2022:7178
RHSA-2022:7181
RHSA-2022:7182
RHSA-2022:7183
RHSA-2022:7184
RHSA-2022:7190
RHSA-2022_7069
RHSA-2022_7070
RHSA-2022_7071
RHSA-2022_7178
RHSA-2022_7184
RHSA-2022_7190
RLSA-2022:7070
RLSA-2022:7190
SUSE-SU-2022:3698-1
SUSE-SU-2022:3719-1
SUSE-SU-2022:3726-1
SUSE-SU-2022:4085-1
SUSE-SU-2022_3698-1
SUSE-SU-2022_3719-1
SUSE-SU-2022_3726-1
SUSE-SU-2022_4085-1
USN-5709-1
USN-5709-2
USN-5724-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Firefox
Firefox Esr
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Thunderbird
Ubuntu