Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad CNAME adblocking en Brave (CVE-2021-21323)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
23/02/2021
Última modificación:
01/03/2021

Descripción

Brave es un navegador web de código abierto que se centra en la privacidad y la seguridad. En Brave versiones 1.17.73-1.20.103, la funcionalidad CNAME adblocking agregada en Brave versión 1.17.73, inició accidentalmente peticiones de DNS que omitieron el proxy Brave Tor. Los usuarios con adblocking habilitado filtrarían las peticiones DNS de las ventanas Tor a su proveedor de DNS. (Las peticiones DNS que no fueron iniciadas por el CNAME adblocking pasarían por Tor como se esperaba). Esto se corrigió en Brave versión 1.20.108

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:brave:brave:*:*:*:*:*:*:*:* 1.17.73 (incluyendo) 1.20.103 (incluyendo)