Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Activity Stream en el sitio web de Snippet Service en Firefox (CVE-2019-11718)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
23/07/2019
Última modificación:
31/01/2023

Descripción

Activity Stream puede mostrar el contenido enviado desde el sitio web de Snippet Service. Este contenido está escrito en innerHTML en la página Activity Stream sin saneamiento, lo que permite un posible acceso a otra información disponible en Activity Stream, como el historial de navegación, si Snippet Service estuviera comprometido. Esta vulnerabilidad afecta a Firefox anterior a versión 68.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:* 68.0 (excluyendo)
cpe:2.3:o:opensuse:leap:15.0:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:leap:15.1:*:*:*:*:*:*:*