Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en en una aplicación de Android en un Intent en Firefox ESR para Android. (CVE-2020-6828)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
24/04/2020
Última modificación:
21/07/2021

Descripción

Una aplicación de Android maliciosa podría crear un Intent que habría sido procesado por Firefox para Android y resulta potencialmente en la sobrescritura de un archivo en el directorio del perfil del usuario. Un vector de explotación para esto sería suministrar un archivo user.js que proporcione valores arbitrarios de preferencia maliciosa. El control de las preferencias arbitrarias puede conllevar a un compromiso suficiente de modo que generalmente sea equivalente a una ejecución de código arbitraria. (br) *Nota: Este problema solo afecta a Firefox para Android. Otros sistemas operativos no están afectados.*. Esta vulnerabilidad afecta a Firefox ESR versiones anteriores a 68.7.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:* 68.7.0 (excluyendo)
cpe:2.3:o:google:android:-:*:*:*:*:*:*:*