Złośliwa strona internetowa mogła poznać rozmiar zasobu należącego do innej domeny (cross-origin), jeśli zasób ten obsługiwał żądania HTTP Range. Podatność narusza zasadę izolacji zasobów między domenami i może prowadzić do ujawnienia informacji.
▸ Pokaż oryginał (EN)
A malicious website could have learned the size of a cross-origin resource that supported Range requests. This vulnerability affects Thunderbird < 91.10, Firefox < 101, and Firefox ESR < 91.10.
Atakujący kontrolujący złośliwą stronę internetową mógł wysyłać żądania HTTP Range do zasobów hostowanych na innych domenach. Podatność związana z nieprawidłową polityką CORS (CWE-942) pozwalała na odczyt metadanych odpowiedzi — w szczególności rozmiaru zasobu — mimo że zasoby te powinny być niedostępne z poziomu strony atakującego. Naruszało to model bezpieczeństwa Same-Origin Policy przeglądarki.
Atakujący mógł uzyskać informacje o rozmiarze zasobów cross-origin bez autoryzacji, co może prowadzić do ujawnienia poufnych danych (np. wnioskowania o zawartości zasobu na podstawie jego rozmiaru) oraz stanowić element szerszego ataku na prywatność użytkownika.
Należy zaktualizować oprogramowanie do następujących wersji lub nowszych: Mozilla Firefox 101, Mozilla Firefox ESR 91.10, Mozilla Thunderbird 91.10. Patche dostępne są w oficjalnych poradnikach bezpieczeństwa Mozilla (MFSA2022-20, MFSA2022-21, MFSA2022-22).
Mozilla Firefox w wersji poniżej 101, Mozilla Firefox ESR w wersji poniżej 91.10, Mozilla Thunderbird w wersji poniżej 91.10
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMozilla Firefox
APPMozilla< 101Mozilla Firefox Esr
APPMozilla< 91.10Mozilla Thunderbird
APPMozilla< 91.10
Powiązane podatności
Use-after-free w Animation timelines Firefox/Thunderbird — RCE
Use-after-free w WebGPU IPC framework Mozilla — sandbox escape
Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open
RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended
Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 154, Firefox ...