Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el paquete unity-firefox-extension en Firefox (CVE-2013-1055)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-404 Apagado o liberación incorrecto de recursos
Fecha de publicación:
07/04/2021
Última modificación:
20/04/2021

Descripción

El paquete unity-firefox-extension podría ser engañado para que dejara caer una devolución de llamada C que todavía estaba en uso, que luego Firefox liberaría, causando un bloqueo en Firefox. Esto podría ser alcanzado al agregar una acción al iniciar y actualizar con nuevas devoluciones de llamada hasta que se alcance el límite de frecuencia de libunity-webapps. Se corrigió en versiones 3.0.0+14.04.20140416-0ubuntu1.14.04.1 de unity-firefox-extension y en todas las versiones de libunity-webapps mediante el envío de un paquete de unity-firefox-extension vacío, deshabilitando así la extensión por completo e invalidando el ataque contra el paquete libunity-webapps

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:canonical:unity-firefox-extension:*:*:*:*:*:*:*:* 3.0.0\+14.04.20140416-0ubuntu1.14.04.1 (excluyendo)
cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:esm:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:15.04:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información