Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos Mozilla (CVE-2018-5152)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-327 Uso de algoritmo criptográfico vulnerable o inseguro
Fecha de publicación:
11/06/2018
Última modificación:
03/10/2019

Descripción

Las extensiones WebExtensions con los permisos apropiados pueden adjuntar scripts de contenido a sitios Mozilla como accounts.firefox.com y escuchar el tráfico de red en el sitio a través de la API "webRequest". Por ejemplo, esto permite la interceptación del nombre de usuario y una contraseña cifrada durante el inicio de sesión a las cuentas de Firefox. Este fallo no expone el tráfico de sincronización directamente y se limita al proceso de inicio de sesión del usuario en el sitio web y los datos mostrados al usuario una vez haya iniciado sesión. Esta vulnerabilidad afecta a las versiones anteriores a la 60 de Firefox.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:* 60.0 (excluyendo)
cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:17.10:*:*:*:*:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:lts:*:*:*