Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en addons.mozilla.org y accounts.firefox.com en Firefox. (CVE-2019-11741)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/09/2019
Última modificación:
02/10/2019

Descripción

Un proceso contenido en un sandbox comprometido puede realizar un ataque Universal Cross-site Scripting (UXSS) sobre el contenido de cualquier sitio que pueda causar que sea cargado en el mismo proceso. Debido a que addons.mozilla.org y accounts.firefox.com tienen vínculos estrechos con el producto Firefox, la manipulación maliciosa de estos sitios dentro del navegador puede usarse potencialmente para modificar la configuración de Firefox de un usuario. Estos dos sitios ahora estarán aislados en su propio proceso y no permitirán ser cargados en un proceso de contenido estándar. Esta vulnerabilidad afecta a Firefox versiones anteriores a 69.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:* 69.0 (excluyendo)