Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Firefox y Firefox ESR (CVE-2024-8383)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/09/2024
Última modificación:
30/10/2024

Descripción

Firefox normalmente pide confirmación antes de pedirle al sistema operativo que encuentre una aplicación para manejar un esquema que el navegador no soporta. No preguntó antes de hacerlo para los esquemas relacionados con Usenet news: y snews:. Dado que la mayoría de los sistemas operativos no tienen un lector de noticias confiable instalado de forma predeterminada, un programa sin escrúpulos que el usuario haya descargado podría registrarse como manejador. El sitio web que sirvió la descarga de la aplicación podría entonces iniciar esa aplicación a voluntad. Esta vulnerabilidad afecta a Firefox < 130, Firefox ESR < 128.2 y Firefox ESR < 115.15.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:* 130.0 (excluyendo)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:* 115.15 (excluyendo)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:* 128.0 (incluyendo) 128.2 (excluyendo)