Vulnerabilidad en Firefox, Firefox ESR y Thunderbird (CVE-2025-1936)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/03/2025
Última modificación:
24/06/2025
Descripción
jar: las URL recuperan el contenido de un archivo local empaquetado en un archivo ZIP. El valor null y todo lo que le sigue se ignoran al recuperar el contenido del archivo, pero la extensión falsa que sigue al valor null se utiliza para determinar el tipo de contenido. Esto podría haberse utilizado para ocultar código en una extensión web camuflada en otra cosa, como una imagen. Esta vulnerabilidad afecta a Firefox < 136, Firefox ESR < 128.8, Thunderbird < 136 y Thunderbird < 128.8.
Impacto
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:mozilla:firefox:*:*:*:*:esr:*:*:* | 128.8.0 (excluyendo) | |
cpe:2.3:a:mozilla:firefox:*:*:*:*:-:*:*:* | 136.0 (excluyendo) | |
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:* | 128.8.0 (excluyendo) | |
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:* | 129.0 (incluyendo) | 136.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página