PT-2024-7811 · Mozilla+9 · Thunderbird+11

Satoki Tsuji

·

Publicado

2024-10-01

·

Atualizado

2026-02-02

·

CVE-2024-9398

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Firefox anteriores à 131
Versões do Firefox ESR anteriores à 128.3
Versões do Thunderbird anteriores à 128.3
Versões do Thunderbird anteriores à 131
Descrição
Este problema está relacionado à função window.open nos navegadores Mozilla, o que pode levar à divulgação de informações devido a uma inconsistência. Um invasor poderia determinar se um aplicativo que implementa um manipulador de protocolo específico está instalado, verificando o resultado das chamadas para window.open com manipuladores de protocolo especificamente definidos. Isso poderia permitir que um invasor remoto obtivesse acesso não autorizado a informações protegidas.
Recomendações
Para versões do Firefox anteriores à 131, atualize para a versão 131 ou posterior para resolver o problema.
Para versões do Firefox ESR anteriores à 128.3, atualize para a versão 128.3 ou posterior para resolver o problema.
Para versões do Thunderbird anteriores à 128.3, atualize para a versão 128.3 ou posterior para resolver o problema.
Para versões do Thunderbird anteriores à 131, atualize para a versão 131 ou posterior para resolver o problema.
Como solução temporária, considere restringir o uso da função window.open com manipuladores de protocolo especificamente definidos até que um patch esteja disponível.

Correção

Information Disclosure

Side Channel Attack

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:7552
ALSA-2024:7699
ALSA-2024:7700
ALT-PU-2024-13895
ALT-PU-2024-13897
ALT-PU-2024-13898
ALT-PU-2024-15839
ALT-PU-2024-15840
ALT-PU-2024-15841
BDU:2024-09311
CESA-2024_7699
CESA-2024_7700
CVE-2024-9398
INFSA-2024_7552
INFSA-2024_7699
INFSA-2024_7700
MGASA-2024-0334
OESA-2024-2241
OESA-2025-1265
OESA-2025-1268
OESA-2025-1835
OPENSUSE-SU-2024:14385-1
OPENSUSE-SU-2024:14394-1
OPENSUSE-SU-2024:14397-1
OPENSUSE-SU-2024:14572-1
OPENSUSE-SU-2024_3614-1
OPENSUSE-SU-2024_3629-1
RHSA-2024:7552
RHSA-2024:7621
RHSA-2024:7622
RHSA-2024:7646
RHSA-2024:7699
RHSA-2024:7700
RHSA-2024:7702
RHSA-2024:7703
RHSA-2024:7704
RHSA-2024:7842
RHSA-2024:7853
RHSA-2024:7854
RHSA-2024:7855
RHSA-2024:7856
RHSA-2024:8166
RHSA-2024:8169
RHSA-2024_7552
RHSA-2024_7699
RHSA-2024_7700
RLSA-2024:7699
RLSA-2024:7700
SUSE-SU-2024:3518-1
SUSE-SU-2024:3519-1
SUSE-SU-2024:3603-1
SUSE-SU-2024:3614-1
SUSE-SU-2024:3629-1
USN-7056-1
USN-7991-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Firefox
Firefox Esr
Linuxmint
Red Hat
Rocky Linux
Suse
Thunderbird
Ubuntu