Vulnerabilidad en Firefox, Firefox ESR y Thunderbird (CVE-2024-9393)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/10/2024
Última modificación:
14/03/2025
Descripción
Un atacante podría, mediante una respuesta de varias partes especialmente manipulada, ejecutar código JavaScript arbitrario bajo el origen `resource://pdf.js`. Esto podría permitirle acceder a contenido PDF de origen cruzado. Este acceso está limitado a documentos del "mismo sitio" por la función de aislamiento de sitios en los clientes de escritorio, pero el acceso completo de origen cruzado es posible en las versiones de Android. Esta vulnerabilidad afecta a Firefox < 131, Firefox ESR < 128.3, Firefox ESR < 115.16, Thunderbird < 128.3 y Thunderbird < 131.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:* | 131.0 (excluyendo) | |
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:* | 115.16.0 (excluyendo) | |
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:* | 116.0 (incluyendo) | 128.3.0 (excluyendo) |
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:* | 128.3 (excluyendo) | |
cpe:2.3:a:mozilla:thunderbird:129.0:beta:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:thunderbird:129.0:beta2:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:thunderbird:129.0:beta3:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:thunderbird:129.0:beta4:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:thunderbird:129.0:beta5:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:thunderbird:129.0:beta6:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://bugzilla.mozilla.org/show_bug.cgi?id=1918301
- https://www.mozilla.org/security/advisories/mfsa2024-46/
- https://www.mozilla.org/security/advisories/mfsa2024-47/
- https://www.mozilla.org/security/advisories/mfsa2024-48/
- https://www.mozilla.org/security/advisories/mfsa2024-49/
- https://www.mozilla.org/security/advisories/mfsa2024-50/