Vulnerability Name: | CVE-2009-2472 (CCN-51908) | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Assigned: | 2009-07-21 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Published: | 2009-07-21 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Updated: | 2021-07-29 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Summary: | Mozilla Firefox before 3.0.12 does not always use XPCCrossOriginWrapper when required during object construction, which allows remote attackers to bypass the Same Origin Policy and conduct cross-site scripting (XSS) attacks via a crafted document, related to a "cross origin wrapper bypass." | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
CVSS v3 Severity: | 5.3 Medium (CCN CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
CVSS v2 Severity: | 4.3 Medium (CVSS v2 Vector: AV:N/AC:M/Au:N/C:N/I:P/A:N) 3.7 Low (Temporal CVSS v2 Vector: AV:N/AC:M/Au:N/C:N/I:P/A:N/E:H/RL:OF/RC:C)
3.7 Low (CCN Temporal CVSS v2 Vector: AV:N/AC:M/Au:N/C:N/I:P/A:N/E:H/RL:OF/RC:C)
3.7 Low (REDHAT Temporal CVSS v2 Vector: AV:N/AC:M/Au:N/C:N/I:P/A:N/E:H/RL:OF/RC:C)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Type: | CWE-79 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Consequences: | Bypass Security | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
References: | Source: MITRE Type: CNA CVE-2009-2472 Source: SUSE Type: Mailing List, Third Party Advisory SUSE-SA:2009:039 Source: SUSE Type: Mailing List, Third Party Advisory SUSE-SA:2009:042 Source: CCN Type: RHSA-2009-1162 Critical: firefox security update Source: REDHAT Type: Broken Link RHSA-2009:1162 Source: CCN Type: SA35914 Mozilla Firefox Multiple Vulnerabilities Source: SECUNIA Type: Third Party Advisory 35914 Source: SECUNIA Type: Third Party Advisory 35944 Source: SECUNIA Type: Third Party Advisory 36005 Source: SECUNIA Type: Third Party Advisory 36145 Source: SUNALERT Type: Broken Link 265068 Source: SUNALERT Type: Broken Link 1020800 Source: DEBIAN Type: DSA-1840 xulrunner -- several vulnerabilities Source: CCN Type: MFSA 2009-40 Multiple cross origin wrapper bypasses Source: CONFIRM Type: Patch, Vendor Advisory http://www.mozilla.org/security/announce/2009/mfsa2009-40.html Source: BID Type: Patch, Third Party Advisory, VDB Entry 35758 Source: CCN Type: BID-35758 RETIRED: Mozilla Firefox MFSA 2009-34, -35, -36, -37, -39, -40 Multiple Vulnerabilities Source: CCN Type: BID-35773 Mozilla Firefox 'XPCCrossOriginWrapper' Multiple Cross Domain Scripting Vulnerabilities Source: CCN Type: USN-798-1 Firefox and Xulrunner vulnerabilities Source: VUPEN Type: Patch, Third Party Advisory ADV-2009-1972 Source: VUPEN Type: Third Party Advisory ADV-2009-2152 Source: CONFIRM Type: Issue Tracking, Patch, Vendor Advisory https://bugzilla.mozilla.org/show_bug.cgi?id=479288 Source: CONFIRM Type: Issue Tracking, Patch, Vendor Advisory https://bugzilla.mozilla.org/show_bug.cgi?id=481434 Source: CONFIRM Type: Issue Tracking, Patch, Vendor Advisory https://bugzilla.mozilla.org/show_bug.cgi?id=497102 Source: XF Type: UNKNOWN firefox-xpccrossoriginwrapper-sec-bypass(51908) Source: OVAL Type: Third Party Advisory oval:org.mitre.oval:def:9497 Source: FEDORA Type: Third Party Advisory FEDORA-2009-7961 Source: SUSE Type: SUSE-SA:2009:039 Mozilla Firefox 3.0.12 security update Source: SUSE Type: SUSE-SA:2009:042 Mozilla Firefox 3.0.12 security upgrade | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerable Configuration: | Configuration 1: Configuration 2: Configuration 3: Configuration RedHat 1: Configuration RedHat 2: Configuration RedHat 3: Configuration RedHat 4: Configuration RedHat 5: Configuration RedHat 6: Configuration RedHat 7: Configuration RedHat 8: Configuration RedHat 9: Configuration CCN 1: Denotes that component is vulnerable | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Oval Definitions | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
BACK |