Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la devolución de llamada de inicialización de la aplicación web en el paquete unity-firefox-extension (CVE-2013-1054)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-404 Apagado o liberación incorrecto de recursos
Fecha de publicación:
07/04/2021
Última modificación:
19/04/2021

Descripción

El paquete unity-firefox-extension podría ser engañado para destruir el contexto de las aplicaciones web de Unity, haciendo que Firefox se bloquee. Esto se puede lograr girando el bucle de eventos dentro de la devolución de llamada de inicialización de la aplicación web. Se corrigió en 3.0.0+14.04.20140416-0ubuntu1.14.04.1 al enviar un paquete vacío, deshabilitando así la extensión por completo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:canonical:unity-firefox-extension:*:*:*:*:*:*:*:* 3.0.0\+14.04.20140416-0ubuntu1.14.04.1 (excluyendo)
cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:esm:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:15.04:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información