Vulnerabilidad en Mozilla Firefox (CVE-2008-7293)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-264
Permisos, privilegios y/o control de acceso
Fecha de publicación:
09/08/2011
Última modificación:
11/04/2025
Descripción
Mozilla Firefox en versiones anteriores a la versión 4 no restringe apropiadamente las modificaciones a las cookies establecidas en las sesiones HTTPS, lo que facilita a atacantes "man-in-the-middle" sobreescribir o borrar cookies arbitrarias a través de una cabecera Set-Cookie en una respuesta HTTP, relacionado con una fallo en la funcionalidad HTTP Strict Transport Security (HSTS) includeSubDomains. También conocido como un problema "cookie forcing".
Impacto
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:mozilla:firefox:*:beta12:*:*:*:*:*:* | 4.0 (incluyendo) | |
| cpe:2.3:a:mozilla:firefox:1.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mozilla:firefox:1.0:preview_release:*:*:*:*:*:* | ||
| cpe:2.3:a:mozilla:firefox:1.0.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mozilla:firefox:1.0.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mozilla:firefox:1.0.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mozilla:firefox:1.0.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mozilla:firefox:1.0.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mozilla:firefox:1.0.6:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mozilla:firefox:1.0.7:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mozilla:firefox:1.0.8:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mozilla:firefox:1.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mozilla:firefox:1.5:beta1:*:*:*:*:*:* | ||
| cpe:2.3:a:mozilla:firefox:1.5:beta2:*:*:*:*:*:* | ||
| cpe:2.3:a:mozilla:firefox:1.5.0.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://code.google.com/p/browsersec/wiki/Part2#Same-origin_policy_for_cookies
- http://hacks.mozilla.org/2010/08/firefox-4-http-strict-transport-security-force-https/
- http://michael-coates.blogspot.com/2010/01/cookie-forcing-trust-your-cookies-no.html
- http://scarybeastsecurity.blogspot.com/2008/11/cookie-forcing.html
- http://scarybeastsecurity.blogspot.com/2011/02/some-less-obvious-benefits-of-hsts.html
- https://bugzilla.mozilla.org/show_bug.cgi?id=660053
- http://code.google.com/p/browsersec/wiki/Part2#Same-origin_policy_for_cookies
- http://hacks.mozilla.org/2010/08/firefox-4-http-strict-transport-security-force-https/
- http://michael-coates.blogspot.com/2010/01/cookie-forcing-trust-your-cookies-no.html
- http://scarybeastsecurity.blogspot.com/2008/11/cookie-forcing.html
- http://scarybeastsecurity.blogspot.com/2011/02/some-less-obvious-benefits-of-hsts.html
- https://bugzilla.mozilla.org/show_bug.cgi?id=660053



