Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad "Forget about this site" en el panel History en Firefox y Firefox ESR. (CVE-2019-11747)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/09/2019
Última modificación:
05/10/2019

Descripción

La funcionalidad "Forget about this site" en el panel History tiene como objetivo suprimir todos los datos de usuario guardados que indican que un usuario ha visitado un sitio. Esto incluye eliminar cualquier configuración de HTTP Strict Transport Security (HSTS) recibida desde los sitios que la usan. Debido a un bug, los sitios en la lista de precarga también tienen su configuración HSTS eliminada. En la próxima visita a ese sitio, si el usuario especifica una URL http: en lugar de https: seguro, no estará protegido por la configuración HSTS precargada. Después de esa visita, la configuración HSTS del sitio será restablecida. Esta vulnerabilidad afecta a Firefox versiones anteriores a 69 y Firefox ESR versiones anteriores a 68.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:* 69.0 (excluyendo)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:* 68.1.0 (excluyendo)