Mozilla Firefox是美国Mozilla基金会开发的一款开源Web浏览器。 Firefox SVG文档存在跨站脚本漏洞。如果通过Content-Type: application/octet-stream提供的SVG文档通过带有type=\"image/svg+xml\"的<embed>标签嵌入到了其他的文档中,就会忽略Content-Type正常的处理SVG文档。对于允许任意二进制数据而依赖于Content-Type: application/octet-stream防范脚本执行的站点,上述方式导致绕过了防护机制。攻击者可以以二进制文件的形式上传包含有JavaScript的SVG文档,将SVG文档嵌入到其他站点的恶意网页中,然后绕过同源策略从提供SVG的站点获得脚本环境。
Mozilla Firefox是美国Mozilla基金会开发的一款开源Web浏览器。 Firefox SVG文档存在跨站脚本漏洞。如果通过Content-Type: application/octet-stream提供的SVG文档通过带有type=\"image/svg+xml\"的<embed>标签嵌入到了其他的文档中,就会忽略Content-Type正常的处理SVG文档。对于允许任意二进制数据而依赖于Content-Type: application/octet-stream防范脚本执行的站点,上述方式导致绕过了防护机制。攻击者可以以二进制文件的形式上传包含有JavaScript的SVG文档,将SVG文档嵌入到其他站点的恶意网页中,然后绕过同源策略从提供SVG的站点获得脚本环境。