CRITICAL🇬🇧 English

CVE-2022-31736

Wyciek rozmiaru zasobów cross-origin przez Range requests w Mozilla

CVSS 9.8v3.1pub. 2022-12-22upd. 2025-04-15

Złośliwa strona internetowa mogła poznać rozmiar zasobu należącego do innej domeny (cross-origin), jeśli zasób ten obsługiwał żądania HTTP Range. Podatność narusza zasadę izolacji zasobów między domenami i może prowadzić do ujawnienia informacji.

Pokaż oryginał (EN)

A malicious website could have learned the size of a cross-origin resource that supported Range requests. This vulnerability affects Thunderbird < 91.10, Firefox < 101, and Firefox ESR < 91.10.

🤖 Analiza AI
Jak działa

Atakujący kontrolujący złośliwą stronę internetową mógł wysyłać żądania HTTP Range do zasobów hostowanych na innych domenach. Podatność związana z nieprawidłową polityką CORS (CWE-942) pozwalała na odczyt metadanych odpowiedzi — w szczególności rozmiaru zasobu — mimo że zasoby te powinny być niedostępne z poziomu strony atakującego. Naruszało to model bezpieczeństwa Same-Origin Policy przeglądarki.

Skutki

Atakujący mógł uzyskać informacje o rozmiarze zasobów cross-origin bez autoryzacji, co może prowadzić do ujawnienia poufnych danych (np. wnioskowania o zawartości zasobu na podstawie jego rozmiaru) oraz stanowić element szerszego ataku na prywatność użytkownika.

Mitygacja

Należy zaktualizować oprogramowanie do następujących wersji lub nowszych: Mozilla Firefox 101, Mozilla Firefox ESR 91.10, Mozilla Thunderbird 91.10. Patche dostępne są w oficjalnych poradnikach bezpieczeństwa Mozilla (MFSA2022-20, MFSA2022-21, MFSA2022-22).

Kogo dotyczy

Mozilla Firefox w wersji poniżej 101, Mozilla Firefox ESR w wersji poniżej 91.10, Mozilla Thunderbird w wersji poniżej 91.10

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mozilla Firefox

    APP
    Mozilla
    < 101
  • Mozilla Firefox Esr

    APP
    Mozilla
    < 91.10
  • Mozilla Thunderbird

    APP
    Mozilla
    < 91.10
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-9680CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Use-after-free w Animation timelines Firefox/Thunderbird — RCE

CVE-2022-26486CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w WebGPU IPC framework Mozilla — sandbox escape

CVE-2019-11708CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open

CVE-2010-3765CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended

CVE-2026-74936CRITICAL9.8ten sam produkt

Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 154, Firefox ...