Vulnerabilidad en los permisos persistentes en WebRTC en Firefox y Firefox ESR. (CVE-2019-11748)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/09/2019
Última modificación:
24/08/2020
Descripción
WebRTC en Firefox respetará los permisos persistentes otorgados a los sitios para acceder a recursos de micrófono y cámara incluso en un contexto de terceros. A la luz de las recientes vulnerabilidades de alto perfil en otro software, se tomó la decisión de no conservar estos permisos. Esto evita la posibilidad de que los recursos confiables de WebRTC se incorporen de forma no visible en el contenido web y abusen de los permisos otorgados previamente por los usuarios. Ahora se solicitará a los usuarios permisos para cada uso. Esta vulnerabilidad afecta a Firefox versiones anteriores a 69 y Firefox ESR versiones anteriores a 68.1.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:* | 69.0 (excluyendo) | |
| cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:* | 68.1.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://lists.opensuse.org/opensuse-security-announce/2019-10/msg00011.html
- http://lists.opensuse.org/opensuse-security-announce/2019-10/msg00017.html
- https://bugzilla.mozilla.org/show_bug.cgi?id=1564588
- https://www.mozilla.org/security/advisories/mfsa2019-25/
- https://www.mozilla.org/security/advisories/mfsa2019-26/



