Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en qutebrowser (CVE-2018-1000559)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/06/2018
Última modificación:
31/08/2018

Descripción

La versión de qutebrowser introducida en v0.11.0 (1179ee7a937fb31414d77d9970bac21095358449) contiene una vulnerabilidad Cross-Site Scripting (XSS) en el comando history en la página qute://history, que puede resultar en que una página web puede robar el historial de navegación del usuario mediante la inyección de código JavaScript. Este ataque parece ser explotable si la víctima abre una página con un atributo especialmente manipulado y luego abre el sitio qute://history mediante el comando :history. La vulnerabilidad parece estar solucionada en la versión 1.3.3 (4c9360237f186681b1e3f2a0f30c45161cf405c7 que se publicará hoy) y la 1.4.0 (5a7869f2feaa346853d2a85413d6527c87ef0d9f, publicado después en esta semana).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:qutebrowser:qutebrowser:*:*:*:*:*:*:*:* 0.11.0 (incluyendo) 1.3.3 (excluyendo)