Vulnerabilidad en la funcionalidad "Forget about this site" en el panel History en Firefox y Firefox ESR. (CVE-2019-11747)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/09/2019
Última modificación:
05/10/2019
Descripción
La funcionalidad "Forget about this site" en el panel History tiene como objetivo suprimir todos los datos de usuario guardados que indican que un usuario ha visitado un sitio. Esto incluye eliminar cualquier configuración de HTTP Strict Transport Security (HSTS) recibida desde los sitios que la usan. Debido a un bug, los sitios en la lista de precarga también tienen su configuración HSTS eliminada. En la próxima visita a ese sitio, si el usuario especifica una URL http: en lugar de https: seguro, no estará protegido por la configuración HSTS precargada. Después de esa visita, la configuración HSTS del sitio será restablecida. Esta vulnerabilidad afecta a Firefox versiones anteriores a 69 y Firefox ESR versiones anteriores a 68.1.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:* | 69.0 (excluyendo) | |
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:* | 68.1.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://lists.opensuse.org/opensuse-security-announce/2019-10/msg00011.html
- http://lists.opensuse.org/opensuse-security-announce/2019-10/msg00017.html
- https://bugzilla.mozilla.org/show_bug.cgi?id=1564481
- https://www.mozilla.org/security/advisories/mfsa2019-25/
- https://www.mozilla.org/security/advisories/mfsa2019-26/