Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una página con errores de certificado en qutebrowser (CVE-2020-11054)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/05/2020
Última modificación:
07/11/2023

Descripción

En qutebrowser versiones anteriores a 1.11.1, el reinicio de una página con errores de certificado muestra una URL verde. Luego que el usuario haya anulado un error de certificado, qutebrowser muestra la URL en amarillo (colors.statusbar.url.warn.fg). Sin embargo, cuando el sitio web afectado fue cargado posteriormente de nuevo, la URL se mostró erróneamente como verde (colors.statusbar.url.success_https). Aunque el usuario ya ha visto un mensaje de error de certificado en este momento (o establece content.ssl_strict en falso, lo cual no se recomienda), esto aún podría proporcionar una falsa sensación de seguridad. Esto se ha corregido en las versiones 1.11.1 y 1.12.0. Se cree que todas las versiones de qutebrowser están afectadas, aunque las versiones anteriores a v0.11.x no pudieron ser probadas. Los parches con backporting para versiones antiguas (posteriores o iguales a la versión 1.4.0 y versiones anteriores o iguales a 1.10.2) están disponibles, pero no se planean nuevas versiones.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:qutebrowser:qutebrowser:*:*:*:*:*:*:*:* 1.11.1 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:*