CRITICAL🇬🇧 English

CVE-2021-38503

Obejście ograniczeń iframe sandbox przez XSLT w Mozilla Firefox i Thunderbird

CVSS 10.0v3.1pub. 2021-12-08upd. 2024-11-21

Reguły piaskownicy (sandbox) dla elementów iframe nie były prawidłowo stosowane do arkuszy stylów XSLT, co pozwalało na ominięcie nałożonych restrykcji. Podatność otrzymała maksymalną ocenę CVSS 10.0, co czyni ją krytycznym zagrożeniem dla użytkowników przeglądarek i klienta pocztowego.

Pokaż oryginał (EN)

The iframe sandbox rules were not correctly applied to XSLT stylesheets, allowing an iframe to bypass restrictions such as executing scripts or navigating the top-level frame. This vulnerability affects Firefox < 94, Thunderbird < 91.3, and Firefox ESR < 91.3.

🤖 Analiza AI
Jak działa

Element iframe w HTML może być objęty mechanizmem sandbox, który ogranicza m.in. wykonywanie skryptów czy nawigację do ramki nadrzędnej. Błąd polegał na tym, że reguły sandbox nie były egzekwowane w kontekście arkuszy stylów XSLT ładowanych wewnątrz takiego iframe. Atakujący mógł więc spreparować stronę internetową zawierającą iframe z osadzonym arkuszem XSLT, który omijał narzucone ograniczenia i wykonywał działania normalnie zabronione przez sandbox.

Skutki

Atakujący może wykonać dowolne skrypty w kontekście strony ofiary oraz przejąć kontrolę nad nawigacją ramki nadrzędnej (top-level frame), co może prowadzić do kradzieży danych, phishingu lub dalszej kompromitacji systemu.

Mitygacja

Należy zaktualizować Mozilla Firefox do wersji 94 lub nowszej, Mozilla Firefox ESR do wersji 91.3 lub nowszej, a Mozilla Thunderbird do wersji 91.3 lub nowszej. Użytkownicy Debian Linux powinni zastosować patche dostępne poprzez system zarządzania pakietami zgodnie z ogłoszeniami bezpieczeństwa Debian LTS.

Kogo dotyczy

Mozilla Firefox w wersjach przed 94, Mozilla Firefox ESR w wersjach przed 91.3, Mozilla Thunderbird w wersjach przed 91.3. Dotyczy również pakietów tych produktów w dystrybucji Debian Linux.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Debian

    OS
    Debian
    10.011.09.0
  • Mozilla Firefox

    APP
    Mozilla
    < 94.0
  • Mozilla Firefox Esr

    APP
    Mozilla
    < 91.3
  • Mozilla Thunderbird

    APP
    Mozilla
    < 91.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki