Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Extensión FireFTP para Firefox (CVE-2009-3478)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
29/09/2009
Última modificación:
09/04/2025

Descripción

Vulnerabilidad de inyección de argumento en (1) src/content/js/connection/sftp.js y (2) src/content/js/connection/controlSocket.js.in en extensión FireFTP v1.0.5 para Firefox permite a usuarios SFTP autenticados remotamente provocar alteraciones de permisos de usuarios, eliminar, descargar, o mover el fichero erróneo a través de un nombre de fichero que contenga " (doble comilla), lo que no es filtrado o codificado adecuadamente cuando FireFTP crea el comando de envío a psftp.exe.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nightlight:fireftp:1.0.5:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*