Podatność klasy site isolation w komponencie Networking: HTTP produktów Mozilla Firefox i Thunderbird pozwala zdalnym atakującym na naruszenie granic izolacji między stronami. Wysoki wynik CVSS 9.8 oraz brak wymagań co do uprawnień i interakcji użytkownika czynią ją szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
Site isolation issue in the Networking: HTTP component. This vulnerability was fixed in Firefox 153, Firefox ESR 140.13, Thunderbird 153, and Thunderbird 140.13.
Błąd (CWE-346 — Origin Validation Error) polega na nieprawidłowej walidacji pochodzenia (origin) żądań HTTP w warstwie sieciowej przeglądarki. Mechanizm izolacji stron, który ma zapobiegać dostępowi jednej witryny do zasobów innej, nie jest poprawnie egzekwowany. Atakujący może wykorzystać tę lukę zdalnie, bez uwierzytelnienia i bez wymaganej interakcji po stronie ofiary.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych innych stron (naruszenie poufności), zmodyfikować zasoby lub dane (naruszenie integralności) oraz potencjalnie doprowadzić do niedostępności usługi — wszystkie trzy filary bezpieczeństwa (C/I/A) są ocenione jako wysokie.
Należy zaktualizować oprogramowanie do wersji Firefox 153, Firefox ESR 140.13, Thunderbird 153 lub Thunderbird 140.13, w których podatność została usunięta. Szczegóły dostępne w poradnikach bezpieczeństwa Mozilla (mfsa2026-68, mfsa2026-70, mfsa2026-71, mfsa2026-72).
Mozilla Firefox w wersjach przed 153, Mozilla Firefox ESR w wersjach przed 140.13, Mozilla Thunderbird w wersjach przed 153 oraz Mozilla Thunderbird ESR w wersjach przed 140.13.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMozilla Firefox
APPMozilla< 140.13.0< 153.0.0Mozilla Thunderbird
APPMozilla< 140.13.0141.0 – 153.0 (bez)
Powiązane podatności
Use-after-free w Animation timelines Firefox/Thunderbird — RCE
Use-after-free w WebGPU IPC framework Mozilla — sandbox escape
Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open
RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended
Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 154, Firefox ...