Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la ruta de "https://pollbot.services.mozilla.com/" en Pollbot (CVE-2021-21354)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
08/03/2021
Última modificación:
12/03/2021

Descripción

Pollbot es un software de código abierto que "libera a sus maestros humanos de la ardua tarea de sondear el estado de las cosas durante el proceso de lanzamiento de Firefox". En Pollbot versiones anteriores a 1.4.4, se presenta una vulnerabilidad de redireccionamiento abierto en la ruta de "https://pollbot.services.mozilla.com/". Un atacante puede redireccionar a cualquier persona a sitios maliciosos. Para reproducir escriba esta URL: "https://pollbot.services.mozilla.com//evil.com/". Las versiones afectadas redireccionaran a ese sitio web cuando inyecte una carga útil como "//evil.com/". Esto es corregido en la versión 1.4.4

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mozilla:pollbot:*:*:*:*:*:*:*:* 1.4.4 (excluyendo)