Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad Remote Debugging via USB en Firefox para Android (CVE-2020-26964)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/12/2020
Última modificación:
10/12/2020

Descripción

Si la funcionalidad Remote Debugging via USB estaba habilitada en Firefox para Android en una versión de Android anterior a Android 6.0, las aplicaciones no confiables podrían haberse conectado a la funcionalidad y operar con los privilegios del navegador para leer e interactuar con el contenido web. La funcionalidad fue implementada como un socket de dominio Unix, protegido por la política SELinux de Android; sin embargo, SELinux no se aplicó para versiones anteriores a 6.0. Esto se corrigió al eliminar la funcionalidad Remote Debugging via USB de los dispositivos afectados. *Nota: este problema solo afectó a Firefox para Android. Otros sistemas operativos no están afectados.*. Esta vulnerabilidad afecta a Firefox versiones anteriores a 83

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:android:*:* 83.0 (excluyendo)
cpe:2.3:o:google:android:*:*:*:*:*:*:*:* 6.0 (excluyendo)