Vulnerabilidad en Google Chrome (CVE-2017-5120)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/10/2017
Última modificación:
20/04/2025
Descripción
El uso incorrecto de redirecciones no coincidentes de www en la navegación por el explorador en Google Chrome, en versiones anteriores a la 61.0.3163.79 para Mac, Windows y Linux y a la 61.0.3163.81 para Android, permitía que un atacante remoto degradase las peticiones HTTPS a HTTP mediante una página HTML manipulada. En otras palabras, Chrome podría transmitir texto en claro incluso aunque el usuario hubiese introducido una URL https. Esto se debe a un método alternativo mal diseñado para los casos en los que el nombre de dominio en una URL casi coincide con el nombre de dominio en un certificado del servidor X.509 (pero difiere en la subcadena "www." inicial).
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:google:chrome:*:*:*:*:*:*:*:* | 61.0.3163.79 (excluyendo) | |
cpe:2.3:o:apple:macos:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:linux:linux_kernel:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:* | ||
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:google:chrome:*:*:*:*:*:*:*:* | 61.0.3163.81 (excluyendo) | |
cpe:2.3:o:google:android:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:redhat:enterprise_linux_desktop:6.0:*:*:*:*:*:*:* | ||
cpe:2.3:o:redhat:enterprise_linux_server:6.0:*:*:*:*:*:*:* | ||
cpe:2.3:o:redhat:enterprise_linux_workstation:6.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.debian.org/security/2017/dsa-3985
- http://www.securityfocus.com/bid/100610
- http://www.securitytracker.com/id/1039291
- https://access.redhat.com/errata/RHSA-2017:2676
- https://chromereleases.googleblog.com/2017/09/stable-channel-update-for-desktop.html
- https://crbug.com/718676
- https://security.gentoo.org/glsa/201709-15
- http://www.debian.org/security/2017/dsa-3985
- http://www.securityfocus.com/bid/100610
- http://www.securitytracker.com/id/1039291
- https://access.redhat.com/errata/RHSA-2017:2676
- https://chromereleases.googleblog.com/2017/09/stable-channel-update-for-desktop.html
- https://crbug.com/718676
- https://security.gentoo.org/glsa/201709-15