CVE-2017-7840
Se puede inyectar código JavaScript en un archivo de marcadores exportado colocando código JavaScript en las etiquetas proporcionadas por el usuario en los marcadores guardados. Si el archivo HTML exportado resultante se abre posteriormente en un navegador, se ejecutará este código JavaScript. Esto podría utilizarse en ataques de ingeniería social y auto-Cross-Site Scripting (self-XSS) si se convenciera a los usuarios de añadir etiquetas maliciosas a los marcadores, exportarlas y, a continuación, abrir el archivo resultante. Esta vulnerabilidad afecta a las versiones anteriores a la 57 de Firefox.
CVSS
- Versión: 3.0
- Vector: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
- Puntuación base: 6.1
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 1.14%
- Percentil entre todas las CVEs puntuadas: 66
- Fecha de la puntuación: 10/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
Tecnologías afectadas (1)
CWE
- CWE-79
Referencias
- http://www.securityfocus.com/bid/101832
- http://www.securitytracker.com/id/1039803
- https://bugzilla.mozilla.org/show_bug.cgi?id=1366420
- https://www.mozilla.org/security/advisories/mfsa2017-24/
- http://www.securityfocus.com/bid/101832
- http://www.securitytracker.com/id/1039803
- https://bugzilla.mozilla.org/show_bug.cgi?id=1366420
- https://www.mozilla.org/security/advisories/mfsa2017-24/
JSON original (NVD)
Mostrar
{
"id": "CVE-2017-7840",
"cveTags": [],
"metrics": {
"cvssMetricV2": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"version": "2.0",
"baseScore": 4.3,
"accessVector": "NETWORK",
"vectorString": "AV:N/AC:M/Au:N/C:N/I:P/A:N",
"authentication": "NONE",
"integrityImpact": "PARTIAL",
"accessComplexity": "MEDIUM",
"availabilityImpact": "NONE",
"confidentialityImpact": "NONE"
},
"acInsufInfo": false,
"impactScore": 2.9,
"baseSeverity": "MEDIUM",
"obtainAllPrivilege": false,
"exploitabilityScore": 8.6,
"obtainUserPrivilege": false,
"obtainOtherPrivilege": false,
"userInteractionRequired": true
}
],
"cvssMetricV30": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"scope": "CHANGED",
"version": "3.0",
"baseScore": 6.1,
"attackVector": "NETWORK",
"baseSeverity": "MEDIUM",
"vectorString": "CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N",
"integrityImpact": "LOW",
"userInteraction": "REQUIRED",
"attackComplexity": "LOW",
"availabilityImpact": "NONE",
"privilegesRequired": "NONE",
"confidentialityImpact": "LOW"
},
"impactScore": 2.7,
"exploitabilityScore": 2.8
}
]
},
"affected": [
{
"source": "security@mozilla.org",
"affectedData": [
{
"vendor": "Mozilla",
"product": "Firefox",
"versions": [
{
"status": "affected",
"version": "unspecified",
"lessThan": "57",
"versionType": "custom"
}
]
}
]
}
],
"published": "2018-06-11T21:29:11.827",
"references": [
{
"url": "http://www.securityfocus.com/bid/101832",
"tags": [
"Third Party Advisory",
"VDB Entry"
],
"source": "security@mozilla.org"
},
{
"url": "http://www.securitytracker.com/id/1039803",
"tags": [
"Third Party Advisory",
"VDB Entry"
],
"source": "security@mozilla.org"
},
{
"url": "https://bugzilla.mozilla.org/show_bug.cgi?id=1366420",
"tags": [
"Issue Tracking",
"Permissions Required"
],
"source": "security@mozilla.org"
},
{
"url": "https://www.mozilla.org/security/advisories/mfsa2017-24/",
"tags": [
"Vendor Advisory"
],
"source": "security@mozilla.org"
},
{
"url": "http://www.securityfocus.com/bid/101832",
"tags": [
"Third Party Advisory",
"VDB Entry"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.securitytracker.com/id/1039803",
"tags": [
"Third Party Advisory",
"VDB Entry"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://bugzilla.mozilla.org/show_bug.cgi?id=1366420",
"tags": [
"Issue Tracking",
"Permissions Required"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://www.mozilla.org/security/advisories/mfsa2017-24/",
"tags": [
"Vendor Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"description": [
{
"lang": "en",
"value": "CWE-79"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "JavaScript can be injected into an exported bookmarks file by placing JavaScript code into user-supplied tags in saved bookmarks. If the resulting exported HTML file is later opened in a browser this JavaScript will be executed. This could be used in social engineering and self-cross-site-scripting (self-XSS) attacks if users were convinced to add malicious tags to bookmarks, export them, and then open the resulting file. This vulnerability affects Firefox < 57."
},
{
"lang": "es",
"value": "Se puede inyectar código JavaScript en un archivo de marcadores exportado colocando código JavaScript en las etiquetas proporcionadas por el usuario en los marcadores guardados. Si el archivo HTML exportado resultante se abre posteriormente en un navegador, se ejecutará este código JavaScript. Esto podría utilizarse en ataques de ingeniería social y auto-Cross-Site Scripting (self-XSS) si se convenciera a los usuarios de añadir etiquetas maliciosas a los marcadores, exportarlas y, a continuación, abrir el archivo resultante. Esta vulnerabilidad afecta a las versiones anteriores a la 57 de Firefox."
}
],
"lastModified": "2026-06-17T01:25:19.253",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "EA62B76A-2D57-426E-8529-6B3C1AF85F4A",
"versionEndIncluding": "56.0.2"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "security@mozilla.org"
}