Firefox window.opener属性Chrome权限提升漏洞

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

BUGTRAQ ID: 37365 CVE(CAN) ID: CVE-2009-3986 Firefox是一款流行的开源WEB浏览器。 chrome窗口所打开的内容窗口通过window.opener属性保持对chrome窗口的引用。使用这个引用,新窗口中的内容就可以访问 chrome窗口中的函数,如eval,并使用这些函数以chrome权限执行任意JavaScript代码。在常见的Mozilla浏览器中攻击者无法导致出现这些应用对话框,也无法利用这个漏洞自动加载攻击代码,但有些附加组件可能以这种方式打开恶意的Web内容。 Mozilla Firefox 3.5.x Mozilla Firefox 3.0.x Mozilla SeaMonkey 2.0 厂商补丁: Debian ------ Debian已经为此发布了一个安全公告(DSA-1956-1)以及相应补丁: DSA-1956-1:New xulrunner packages fix several vulnerabilities 链接:http://www.debian.org/security/2009/dsa-1956 补丁下载: Source archives: http://security.debian.org/pool/updates/main/x/xulrunner/xulrunner_1.9.0.16-1.dsc Size/MD5 checksum: 1755 661a7213945541c3aff7c1225f4a4e4b http://security.debian.org/pool/updates/main/x/xulrunner/xulrunner_1.9.0.16.orig.tar.gz Size/MD5 checksum: 44158276 49eccba737701abfd9f0405dc91fb848 http://security.debian.org/pool/updates/main/x/xulrunner/xulrunner_1.9.0.16-1.diff.gz Size/MD5 checksum: 116218 6d5380e0a12ea65cbfa98059641c5b1b Architecture independent packages:...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息