漏洞标题
N/A
漏洞描述信息
从 Pocket 服务器接收到的 HTML 标签将不会经过 sanitization 处理,任何执行的 JavaScript 代码都将在“about:pocket-saved”(无特权)页面上运行,通过 HTML 注入使其获得了 Pocket 消息 API 的访问权限。这个漏洞影响 Firefox ESR < 45.6 和 Firefox < 50.1。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
漏洞类别
N/A
漏洞标题
N/A
漏洞描述信息
HTML tags received from the Pocket server will be processed without sanitization and any JavaScript code executed will be run in the "about:pocket-saved" (unprivileged) page, giving it access to Pocket's messaging API through HTML injection. This vulnerability affects Firefox ESR < 45.6 and Firefox < 50.1.
CVSS信息
N/A
漏洞类别
N/A
漏洞标题
Mozilla Firefox 安全漏洞
漏洞描述信息
Mozilla Firefox和Firefox ESR都是美国Mozilla基金会开发的浏览器产品。Firefox是一款开源Web浏览器;Firefox ESR是Firefox的一个延长支持版本。 Mozilla Firefox 50.1之前的版本和Firefox ESR 45.6之前的版本中存在安全漏洞。攻击者可利用该漏洞绕过安全限制,获取敏感信息,在受影响应用程序上下文中执行任意代码。
CVSS信息
N/A
漏洞类别
授权问题