Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Mozilla Firefox y Thunderbird (CVE-2011-3649)

Gravedad CVSS v2.0:
BAJA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
09/11/2011
Última modificación:
11/04/2025

Descripción

Mozilla Firefox 7.0 y Thunderbird 7.0, cuando se utiliza el API Direct2D (D2D) en Windows junto con el back-end de gráficos Azure, permite a atacantes remotos evitar la política del mismo origen ("Same Origin Policy"), y obtener datos confidenciales de imágenes de distintos dominios insertando datos en un canvas. NOTA: este problema existe debido a una regresión de CVE-2011-2986.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mozilla:firefox:7.0:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:thunderbird:7.0:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows:*:*:*:*:*:*:*:*