CVE-2017-7839
Estado: ModificadaMedia (6.1)—
Caracteres de control precedidos de las URL "javascript:" pegadas en la barra de direcciones pueden hacer que se ignoren los caracteres principales y que se ejecute el código JavaScript pegado en lugar de bloquearse. Esto podría utilizarse en ataques de ingeniería social y auto-Cross-Site Scripting (self-XSS) donde se convence a los usuarios de que copien y peguen texto en la barra de direcciones. Esta vulnerabilidad afecta a las versiones anteriores a la 57 de Firefox.
CVSS
- Versión: 3.0
- Vector: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
- Puntuación base: 6.1
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 1.14%
- Percentil entre todas las CVEs puntuadas: 66
- Fecha de la puntuación: 10/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
Tecnologías afectadas (1)
CWE
- CWE-79
Referencias
- http://www.securityfocus.com/bid/101832
- http://www.securitytracker.com/id/1039803
- https://bugzilla.mozilla.org/show_bug.cgi?id=1402896
- https://www.mozilla.org/security/advisories/mfsa2017-24/
- http://www.securityfocus.com/bid/101832
- http://www.securitytracker.com/id/1039803
- https://bugzilla.mozilla.org/show_bug.cgi?id=1402896
- https://www.mozilla.org/security/advisories/mfsa2017-24/
JSON original (NVD)
Mostrar
{
"id": "CVE-2017-7839",
"cveTags": [],
"metrics": {
"cvssMetricV2": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"version": "2.0",
"baseScore": 4.3,
"accessVector": "NETWORK",
"vectorString": "AV:N/AC:M/Au:N/C:N/I:P/A:N",
"authentication": "NONE",
"integrityImpact": "PARTIAL",
"accessComplexity": "MEDIUM",
"availabilityImpact": "NONE",
"confidentialityImpact": "NONE"
},
"acInsufInfo": false,
"impactScore": 2.9,
"baseSeverity": "MEDIUM",
"obtainAllPrivilege": false,
"exploitabilityScore": 8.6,
"obtainUserPrivilege": false,
"obtainOtherPrivilege": false,
"userInteractionRequired": false
}
],
"cvssMetricV30": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"scope": "CHANGED",
"version": "3.0",
"baseScore": 6.1,
"attackVector": "NETWORK",
"baseSeverity": "MEDIUM",
"vectorString": "CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N",
"integrityImpact": "LOW",
"userInteraction": "REQUIRED",
"attackComplexity": "LOW",
"availabilityImpact": "NONE",
"privilegesRequired": "NONE",
"confidentialityImpact": "LOW"
},
"impactScore": 2.7,
"exploitabilityScore": 2.8
}
]
},
"affected": [
{
"source": "security@mozilla.org",
"affectedData": [
{
"vendor": "Mozilla",
"product": "Firefox",
"versions": [
{
"status": "affected",
"version": "unspecified",
"lessThan": "57",
"versionType": "custom"
}
]
}
]
}
],
"published": "2018-06-11T21:29:11.780",
"references": [
{
"url": "http://www.securityfocus.com/bid/101832",
"tags": [
"Third Party Advisory",
"VDB Entry"
],
"source": "security@mozilla.org"
},
{
"url": "http://www.securitytracker.com/id/1039803",
"tags": [
"Third Party Advisory",
"VDB Entry"
],
"source": "security@mozilla.org"
},
{
"url": "https://bugzilla.mozilla.org/show_bug.cgi?id=1402896",
"tags": [
"Issue Tracking",
"Permissions Required"
],
"source": "security@mozilla.org"
},
{
"url": "https://www.mozilla.org/security/advisories/mfsa2017-24/",
"tags": [
"Vendor Advisory"
],
"source": "security@mozilla.org"
},
{
"url": "http://www.securityfocus.com/bid/101832",
"tags": [
"Third Party Advisory",
"VDB Entry"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.securitytracker.com/id/1039803",
"tags": [
"Third Party Advisory",
"VDB Entry"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://bugzilla.mozilla.org/show_bug.cgi?id=1402896",
"tags": [
"Issue Tracking",
"Permissions Required"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://www.mozilla.org/security/advisories/mfsa2017-24/",
"tags": [
"Vendor Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"description": [
{
"lang": "en",
"value": "CWE-79"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "Control characters prepended before \"javascript:\" URLs pasted in the addressbar can cause the leading characters to be ignored and the pasted JavaScript to be executed instead of being blocked. This could be used in social engineering and self-cross-site-scripting (self-XSS) attacks where users are convinced to copy and paste text into the addressbar. This vulnerability affects Firefox < 57."
},
{
"lang": "es",
"value": "Caracteres de control precedidos de las URL \"javascript:\" pegadas en la barra de direcciones pueden hacer que se ignoren los caracteres principales y que se ejecute el código JavaScript pegado en lugar de bloquearse. Esto podría utilizarse en ataques de ingeniería social y auto-Cross-Site Scripting (self-XSS) donde se convence a los usuarios de que copien y peguen texto en la barra de direcciones. Esta vulnerabilidad afecta a las versiones anteriores a la 57 de Firefox."
}
],
"lastModified": "2026-06-17T01:25:19.147",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "EA62B76A-2D57-426E-8529-6B3C1AF85F4A",
"versionEndIncluding": "56.0.2"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "security@mozilla.org"
}