CRITICAL🇬🇧 English

CVE-2021-4140

Ominięcie sandbox iframe przez XSLT w Firefox i Thunderbird

CVSS 10.0v3.1pub. 2022-12-22upd. 2025-04-16

Podatność w Mozilla Firefox, Firefox ESR i Thunderbird pozwala na ominięcie mechanizmu sandbox dla elementów iframe poprzez sprytnie skonstruowane znaczniki XSLT. Jest to podatność krytyczna (CVSS 10.0), umożliwiająca pełne naruszenie poufności, integralności i dostępności bez jakichkolwiek warunków wstępnych.

Pokaż oryginał (EN)

It was possible to construct specific XSLT markup that would be able to bypass an iframe sandbox. This vulnerability affects Firefox ESR < 91.5, Firefox < 96, and Thunderbird < 91.5.

🤖 Analiza AI
Jak działa

Atakujący może przygotować specjalnie spreparowany kod XSLT (Extensible Stylesheet Language Transformations), który po przetworzeniu przez silnik przeglądarki lub klienta pocztowego omija izolację narzuconą przez sandbox iframe. Mechanizm sandbox ma na celu ograniczenie uprawnień osadzonej zawartości, jednak wadliwa obsługa XSLT umożliwia ucieczkę z tego ograniczenia. Podatność sklasyfikowana jest jako CWE-91 (XML Injection), co wskazuje na niewystarczającą walidację lub neutralizację danych XML/XSLT przed ich przetworzeniem.

Skutki

Atakujący może całkowicie ominąć zabezpieczenia sandbox iframe, potencjalnie uzyskując dostęp do zasobów strony nadrzędnej, wykonując nieautoryzowane operacje lub przejmując kontrolę nad sesją użytkownika. Wektor ataku sieciowy bez wymogu uwierzytelnienia i interakcji użytkownika czyni tę podatność szczególnie niebezpieczną.

Mitygacja

Należy zaktualizować Firefox do wersji 96 lub nowszej, Firefox ESR do wersji 91.5 lub nowszej oraz Thunderbird do wersji 91.5 lub nowszej. Szczegóły dostępne w poradnikach bezpieczeństwa Mozilla: mfsa2022-01, mfsa2022-02 oraz mfsa2022-03.

Kogo dotyczy

Mozilla Firefox w wersjach poniżej 96, Mozilla Firefox ESR w wersjach poniżej 91.5 oraz Mozilla Thunderbird w wersjach poniżej 91.5.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Mozilla Firefox

    APP
    Mozilla
    < 96.0
  • Mozilla Firefox Esr

    APP
    Mozilla
    < 91.5
  • Mozilla Thunderbird

    APP
    Mozilla
    < 91.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-9680CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Use-after-free w Animation timelines Firefox/Thunderbird — RCE

CVE-2022-26486CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w WebGPU IPC framework Mozilla — sandbox escape

CVE-2019-11708CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open

CVE-2010-3765CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended

CVE-2026-74936CRITICAL9.8ten sam produkt

Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 154, Firefox ...