Mozilla Firefox SVG文档执行跨域脚本漏洞 CVE-2010-0162 CNNVD-201002-211

4.3 AV AC AU C I A
发布: 2010-02-22
修订: 2017-09-19

Mozilla Firefox是美国Mozilla基金会开发的一款开源Web浏览器。 Firefox SVG文档存在跨站脚本漏洞。如果通过Content-Type: application/octet-stream提供的SVG文档通过带有type=\"image/svg+xml\"的<embed>标签嵌入到了其他的文档中,就会忽略Content-Type正常的处理SVG文档。对于允许任意二进制数据而依赖于Content-Type: application/octet-stream防范脚本执行的站点,上述方式导致绕过了防护机制。攻击者可以以二进制文件的形式上传包含有JavaScript的SVG文档,将SVG文档嵌入到其他站点的恶意网页中,然后绕过同源策略从提供SVG的站点获得脚本环境。

0%
暂无可用Exp或PoC
当前有67条受影响产品信息