CRITICAL🇬🇧 English

CVE-2021-29971

Mozilla Firefox Android: błędne dziedziczenie uprawnień między stronami

CVSS 9.8v3.1pub. 2021-08-05upd. 2024-11-21

Podatność w Firefox dla Android pozwala dowolnej stronie działającej na tym samym hoście przejąć uprawnienia (np. dostęp do kamery, mikrofonu, lokalizacji) przyznane wcześniej innej stronie. Jest to groźne, ponieważ różnica w schemacie (np. HTTP vs HTTPS) lub porcie nie stanowi żadnej bariery ochronnej.

Pokaż oryginał (EN)

If a user had granted a permission to a webpage and saved that grant, any webpage running on the same host - irrespective of scheme or port - would be granted that permission. *This bug only affects Firefox for Android. Other operating systems are unaffected.*. This vulnerability affects Firefox < 90.

🤖 Analiza AI
Jak działa

Gdy użytkownik przyznał określone uprawnienie (np. dostęp do geolokalizacji) stronie internetowej i zapisał tę zgodę, Firefox dla Android nieprawidłowo stosował tę zgodę do wszystkich stron działających na tym samym hoście. Mechanizm sprawdzania uprawnień nie uwzględniał schematu protokołu ani numeru portu, co oznacza, że strona działająca pod adresem http://example.com lub http://example.com:8080 mogła korzystać z uprawnień przyznanych np. https://example.com. Stanowi to naruszenie zasady izolacji uprawnień (CWE-281 — nieprawidłowe zachowanie uprawnień).

Skutki

Atakujący kontrolujący stronę na tym samym hoście co strona, której użytkownik wcześniej przyznał uprawnienia, może uzyskać nieautoryzowany dostęp do chronionych zasobów urządzenia (np. kamery, mikrofonu, lokalizacji) bez wiedzy i zgody użytkownika. Może to prowadzić do naruszenia poufności, integralności oraz dostępności danych.

Mitygacja

Należy zaktualizować Firefox dla Android do wersji 90 lub nowszej. Patche dostępne są za pośrednictwem oficjalnego kanału Mozilla oraz sklepu Google Play Store.

Kogo dotyczy

Mozilla Firefox dla Android w wersjach wcześniejszych niż 90. Podatność nie dotyczy Firefox na innych systemach operacyjnych (Windows, macOS, Linux, iOS).

Uwagi

Podatność dotyczy wyłącznie Firefox dla Android — pozostałe systemy operacyjne nie są podatne, co zostało wprost wskazane w oryginalnym opisie producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mozilla Firefox

    APP
    Mozilla
    < 90.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-9680CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Use-after-free w Animation timelines Firefox/Thunderbird — RCE

CVE-2022-26486CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w WebGPU IPC framework Mozilla — sandbox escape

CVE-2019-11708CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open

CVE-2010-3765CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended

CVE-2026-74936CRITICAL9.8ten sam produkt

Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 154, Firefox ...