Vulnerabilidad en Bugzilla (CVE-2011-0046)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
28/01/2011
Última modificación:
11/04/2025
Descripción
Múltiples vulnerabilidades de falsificación de petición en sitios cruzados (CSRF) en Bugzilla anterior a v3.2.10, v3.4.x anterior a v3.4.10, v3.6.x anterior a v3.6.4, y v4.0.x anterior a v4.0rc2 permiten a atacantes remotos secuestrar la autenticación de usuarios de su elección para solicitudes relacionadas con (1) añadir una búsqueda almacenada en buglist.cgi, (2) votar en votes.cgi, (3) realizar unas comprobaciones de saneamiento en sanitycheck.cgi, (4) crear o editar un chart en chart.cgi, (5) cambiar una columna en colchange.cgi, y (6) añadir, eliminar, o aprobar un quip en quips.cgi.
Impacto
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:mozilla:bugzilla:*:*:*:*:*:*:*:* | 3.2.9 (incluyendo) | |
cpe:2.3:a:mozilla:bugzilla:2.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.4:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.6:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.8:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.9:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.10:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.12:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.14:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.14.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.14.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.14.3:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.14.4:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.14.5:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://lists.fedoraproject.org/pipermail/package-announce/2011-February/053665.html
- http://lists.fedoraproject.org/pipermail/package-announce/2011-February/053678.html
- http://osvdb.org/70705
- http://osvdb.org/70706
- http://osvdb.org/70707
- http://osvdb.org/70708
- http://osvdb.org/70709
- http://osvdb.org/70710
- http://secunia.com/advisories/43033
- http://secunia.com/advisories/43165
- http://www.bugzilla.org/security/3.2.9/
- http://www.debian.org/security/2011/dsa-2322
- http://www.securityfocus.com/bid/45982
- http://www.vupen.com/english/advisories/2011/0207
- http://www.vupen.com/english/advisories/2011/0271
- https://bugzilla.mozilla.org/show_bug.cgi?id=621090
- https://bugzilla.mozilla.org/show_bug.cgi?id=621105
- https://bugzilla.mozilla.org/show_bug.cgi?id=621107
- https://bugzilla.mozilla.org/show_bug.cgi?id=621108
- https://bugzilla.mozilla.org/show_bug.cgi?id=621109
- https://bugzilla.mozilla.org/show_bug.cgi?id=621110
- https://exchange.xforce.ibmcloud.com/vulnerabilities/65003
- http://lists.fedoraproject.org/pipermail/package-announce/2011-February/053665.html
- http://lists.fedoraproject.org/pipermail/package-announce/2011-February/053678.html
- http://osvdb.org/70705
- http://osvdb.org/70706
- http://osvdb.org/70707
- http://osvdb.org/70708
- http://osvdb.org/70709
- http://osvdb.org/70710
- http://secunia.com/advisories/43033
- http://secunia.com/advisories/43165
- http://www.bugzilla.org/security/3.2.9/
- http://www.debian.org/security/2011/dsa-2322
- http://www.securityfocus.com/bid/45982
- http://www.vupen.com/english/advisories/2011/0207
- http://www.vupen.com/english/advisories/2011/0271
- https://bugzilla.mozilla.org/show_bug.cgi?id=621090
- https://bugzilla.mozilla.org/show_bug.cgi?id=621105
- https://bugzilla.mozilla.org/show_bug.cgi?id=621107
- https://bugzilla.mozilla.org/show_bug.cgi?id=621108
- https://bugzilla.mozilla.org/show_bug.cgi?id=621109
- https://bugzilla.mozilla.org/show_bug.cgi?id=621110
- https://exchange.xforce.ibmcloud.com/vulnerabilities/65003