Podatność w Firefox dla Android pozwala dowolnej stronie działającej na tym samym hoście przejąć uprawnienia (np. dostęp do kamery, mikrofonu, lokalizacji) przyznane wcześniej innej stronie. Jest to groźne, ponieważ różnica w schemacie (np. HTTP vs HTTPS) lub porcie nie stanowi żadnej bariery ochronnej.
▸ Pokaż oryginał (EN)
If a user had granted a permission to a webpage and saved that grant, any webpage running on the same host - irrespective of scheme or port - would be granted that permission. *This bug only affects Firefox for Android. Other operating systems are unaffected.*. This vulnerability affects Firefox < 90.
Gdy użytkownik przyznał określone uprawnienie (np. dostęp do geolokalizacji) stronie internetowej i zapisał tę zgodę, Firefox dla Android nieprawidłowo stosował tę zgodę do wszystkich stron działających na tym samym hoście. Mechanizm sprawdzania uprawnień nie uwzględniał schematu protokołu ani numeru portu, co oznacza, że strona działająca pod adresem http://example.com lub http://example.com:8080 mogła korzystać z uprawnień przyznanych np. https://example.com. Stanowi to naruszenie zasady izolacji uprawnień (CWE-281 — nieprawidłowe zachowanie uprawnień).
Atakujący kontrolujący stronę na tym samym hoście co strona, której użytkownik wcześniej przyznał uprawnienia, może uzyskać nieautoryzowany dostęp do chronionych zasobów urządzenia (np. kamery, mikrofonu, lokalizacji) bez wiedzy i zgody użytkownika. Może to prowadzić do naruszenia poufności, integralności oraz dostępności danych.
Należy zaktualizować Firefox dla Android do wersji 90 lub nowszej. Patche dostępne są za pośrednictwem oficjalnego kanału Mozilla oraz sklepu Google Play Store.
Mozilla Firefox dla Android w wersjach wcześniejszych niż 90. Podatność nie dotyczy Firefox na innych systemach operacyjnych (Windows, macOS, Linux, iOS).
Podatność dotyczy wyłącznie Firefox dla Android — pozostałe systemy operacyjne nie są podatne, co zostało wprost wskazane w oryginalnym opisie producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMozilla Firefox
APPMozilla< 90.0
Powiązane podatności
Use-after-free w Animation timelines Firefox/Thunderbird — RCE
Use-after-free w WebGPU IPC framework Mozilla — sandbox escape
Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open
RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended
Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 154, Firefox ...