| Title | 複数の Mozilla 製品におけるクロスサイトリクエストフォージェリの脆弱性 |
|---|---|
| Summary | 複数の Mozilla 製品は、サンドボックス内で作成された XMLHttpRequest オブジェクトに、サンドボックスのプリンシパルではなく、システムのプリンシパルを割り当てるため、クロスサイトリクエストフォージェリ攻撃を実行される、または重要な情報を取得される脆弱性が存在します。 |
| Possible impacts | 第三者により、サンドボックスのアドオンを利用されることで、クロスサイトリクエストフォージェリ攻撃を実行される、または重要な情報を取得される可能性があります。 |
| Solution | ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | Nov. 20, 2012, midnight |
| Registration Date | Nov. 22, 2012, 12:08 p.m. |
| Last Update | Dec. 14, 2012, 4:40 p.m. |
| CVSS2.0 : 警告 | |
| Score | 6.8 |
|---|---|
| Vector | AV:N/AC:M/Au:N/C:P/I:P/A:P |
| Mozilla Foundation |
| Mozilla Firefox 17.0 未満 |
| Mozilla SeaMonkey 2.14 未満 |
| Mozilla Thunderbird 17.0 未満 |
| No | Changed Details | Date of change |
|---|---|---|
| 0 | [2012年11月22日] 掲載 [2012年12月14日] ベンダ情報:Ubuntu (USN-1638-1) を追加 ベンダ情報:openSUSE (openSUSE-SU-2012:1585) を追加 ベンダ情報:openSUSE (openSUSE-SU-2012:1586) を追加 |
Feb. 17, 2018, 10:37 a.m. |
| Summary | Mozilla Firefox before 17.0, Thunderbird before 17.0, and SeaMonkey before 2.14 assign the system principal, rather than the sandbox principal, to XMLHttpRequest objects created in sandboxes, which allows remote attackers to conduct cross-site request forgery (CSRF) attacks or obtain sensitive information by leveraging a sandboxed add-on. |
|---|---|
| Publication Date | Nov. 21, 2012, 9:55 p.m. |
| Registration Date | Jan. 28, 2021, 3:02 p.m. |
| Last Update | Nov. 21, 2024, 10:42 a.m. |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:* | 17.0 | ||||
| cpe:2.3:a:mozilla:seamonkey:*:*:*:*:*:*:*:* | 2.14 | ||||
| cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:* | 17.0 | ||||
| Configuration2 | or higher | or less | more than | less than | |
| cpe:2.3:o:canonical:ubuntu_linux:11.10:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:canonical:ubuntu_linux:12.10:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:canonical:ubuntu_linux:12.04:*:*:*:esm:*:*:* | |||||
| cpe:2.3:o:canonical:ubuntu_linux:10.04:*:*:*:*:*:*:* | |||||
| Configuration3 | or higher | or less | more than | less than | |
| cpe:2.3:o:suse:linux_enterprise_desktop:11:sp2:*:*:*:*:*:* | |||||
| cpe:2.3:o:suse:linux_enterprise_software_development_kit:11:sp3:*:*:*:*:*:* | |||||
| cpe:2.3:o:opensuse:opensuse:11.4:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:opensuse:opensuse:12.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:opensuse:opensuse:12.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:suse:linux_enterprise_server:11:sp2:*:*:*:vmware:*:* | |||||
| cpe:2.3:o:suse:linux_enterprise_software_development_kit:11:sp2:*:*:*:*:*:* | |||||
| cpe:2.3:o:suse:linux_enterprise_server:11:sp2:*:*:*:-:*:* | |||||
| cpe:2.3:o:suse:linux_enterprise_desktop:10:sp4:*:*:-:*:*:* | |||||
| cpe:2.3:o:suse:linux_enterprise_server:10:sp4:*:*:-:*:*:* | |||||