# N/A
## 概述
Thunderbird 存在漏洞,其在 IP 地址更改后仍然缓存了跨域资源共享(CORS)的预检响应。攻击者可以利用此漏洞通过 DNS 重绑定绕过 CORS 限制。
## 影响版本
- Firefox < 141
- Firefox ESR < 140.1
- Thunderbird < 141
- Thunderbird < 140.1
## 细节
当 IP 地址发生变化时,Thunderbird 未及时清除已缓存的 CORS 预检响应。由于 DNS 重绑定攻击会导致域名解析到不同的 IP 地址,此行为使得攻击者可以利用域名先前的缓存响应,绕过原本应阻止该请求的 CORS 策略。
## 影响
攻击者可通过 DNS 重绑定,访问原本受限的跨域资源,从而实现跨站请求伪造(CSRF)或窃取敏感数据。该漏洞对安全性构成严重威胁,尤其是在恶意网站能够将用户浏览器与本地或私有网络服务进行交互的场景中。
# | POC 描述 | 源链接 | 神龙链接 |
---|
暂无评论