Vulnerabilidad en Firefox y SeaMonkey de Mozilla. (CVE-2010-1206)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-264
Permisos, privilegios y/o control de acceso
Fecha de publicación:
25/06/2010
Última modificación:
11/04/2025
Descripción
La función startDocumentLoad en el archivo browser/base/content/browser.js en Firefox versiones 3.5.x anteriores a 3.5.11 y versiones 3.6.x anteriores a 3.6.7, y SeaMonkey anterior a versión 2.0.6, de Mozilla, no implementa apropiadamente el Política del Mismo Origen en ciertas circunstancias relacionadas con el documento about:blank y un documento que se está cargando actualmente, lo que permite a (1) servidores web remotos conducir ataques de suplantación de identidad por medio de vectores que involucran un código de estado 204 (también se conoce como Sin Contenido), y permite a (2) atacantes remotos dirigir ataques de falsificación de identidad por medio de vectores que involucran una llamada a window.stop.
Impacto
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:mozilla:firefox:3.5.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:firefox:3.5.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:firefox:3.5.3:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:firefox:3.5.4:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:firefox:3.5.5:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:firefox:3.5.6:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:firefox:3.5.7:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:firefox:3.5.9:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:firefox:3.5.10:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:firefox:3.6.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:firefox:3.6.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:firefox:3.6.3:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:firefox:3.6.4:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:firefox:3.6.6:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:seamonkey:*:*:*:*:*:*:*:* | 2.0.5 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://hg.mozilla.org/mozilla-central/rev/cadddabb1178
- http://lcamtuf.blogspot.com/2010/06/yeah-about-that-address-bar-thing.html
- http://secunia.com/advisories/40283
- http://www.mozilla.org/security/announce/2010/mfsa2010-45.html
- https://bugzilla.mozilla.org/show_bug.cgi?id=556957
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A8248
- http://hg.mozilla.org/mozilla-central/rev/cadddabb1178
- http://lcamtuf.blogspot.com/2010/06/yeah-about-that-address-bar-thing.html
- http://secunia.com/advisories/40283
- http://www.mozilla.org/security/announce/2010/mfsa2010-45.html
- https://bugzilla.mozilla.org/show_bug.cgi?id=556957
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A8248