CVE-2008-5024
HIGH severity · CVSS 7.5 · CWE-91
7.5CVSS HIGH
Summary
Mozilla Firefox 3.x before 3.0.4, Firefox 2.x before 2.0.0.18, Thunderbird 2.x before 2.0.0.18, and SeaMonkey 1.x before 1.1.13 do not properly escape quote characters used for XML processing, which allows remote attackers to conduct XML injection attacks via the default namespace in an E4X document.
Impact & exploitability
Attack vectorNetwork
Attack complexityLow
Privileges required—
User interaction—
Confidentiality impact—
Integrity impact—
Availability impact—
Exploit probability (EPSS)4%
AV:N/AC:L/Au:N/C:P/I:P/A:P
Affected products we track (1)
Recommendation
Apply the vendor fix promptly. Open any affected product above for its exact safe version.
Additional information
- NVD record
- http://lists.opensuse.org/opensuse-security-announce/2008-11/msg00004.htmlAdvisory
- http://secunia.com/advisories/32684Advisory
- http://secunia.com/advisories/32693Advisory
- http://secunia.com/advisories/32694Advisory
- http://secunia.com/advisories/32695Advisory
- http://secunia.com/advisories/32713Advisory
- http://secunia.com/advisories/32714Advisory
- http://secunia.com/advisories/32715Advisory