Mozilla Firefox: Ejecución de código script arbitrario mediante cliente FTP
Se ha reportado una vulnerabilidad en el cliente FTP de Mozilla Firefox que puede ser explotada para realizar un ataque de XSS (Cross Site Scriptring), es decir pudiendo ejecutar código script en forma arbitraria y, por ejemplo, redirigir a un sitio malicioso.
Versiones Afectadas
Son afectadas las versiones de Firefox 3.0.x
Detalle
El cliente FTP de Mozilla Firefox no valida el tipo de archivo descargado. Esto podría ser explotado por un atacante para ejecutar código script arbitrario en el equipo del usuario, induciendo al usuario a que acceda mediante "ftp://...." un archivo especialmente construido, sin importar su extensión podría ser: .txt, .pdf, .jpg, .zip, etc .
Impacto
El impacto de esta vulnerabilidad es MODERADO
Recomendaciones
A la fecha no se ha proporcionado una actualización o parche para solucionar este debilidad, por lo que le recomendamos permanecer atentos a las actualizaciones del Proveedor para este producto.
Asimismo le sugerimos, hasta tanto la falla no se encuentra solucionada, no utilice el cliente Mozilla Firefox para acceder a recursos del tipo URI: "ftp:// ...."; y en el caso de necesitar realizar descargas mediante FTP utilice otro cliente.
Referencias
Para más información sobre este alerta:
Security Focus:
http://www.securityfocus.com/bid/31855/info
Fuente ArCert