Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la Política de Seguridad de Contenido W3C en un informe de infracción en Firefox, Thunderbird y Firefox ESR (CVE-2021-23969)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/02/2021
Última modificación:
27/05/2022

Descripción

Como se especifica en el borrador de la Política de Seguridad de Contenido W3C, cuando se crea un informe de infracción, "Los agentes de usuario necesitan asegurar que el archivo de origen sea la URL solicitada por la página, redireccionamientos previos. Si eso no es posible, los agentes de usuario deben reducir la URL a un origen para evitar fugas involuntarias". Bajo determinados tipos de redireccionamientos, Firefox ajustó incorrectamente el archivo de origen como el destino de los redireccionamientos. Se corrigió que este fuera el origen del destino de redireccionamiento. Esta vulnerabilidad afecta a Firefox versiones anteriores a 86, Thunderbird versiones anteriores a 78,8 y Firefox ESR versiones anteriores a 78,8

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:* 86.0 (excluyendo)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:* 78.8 (excluyendo)
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:* 78.8 (excluyendo)
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*