Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2018-01333

Опубликовано: 05 сент. 2018
Источник: fstec
CVSS3: 7.5
CVSS2: 7.6
EPSS Низкий

Описание

Уязвимость веб-браузеров Firefox и Firefox ESR и почтового клиента Thunderbird связана с использованием памяти после её освобождения. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код или вызвать аварийное завершение работы приложения

Вендор

Red Hat Inc.
Сообщество свободного программного обеспечения
Canonical Ltd.
Mozilla Corp.
ООО «РусБИТех-Астра»

Наименование ПО

Red Hat Enterprise Linux
Debian GNU/Linux
Ubuntu
Firefox
Firefox ESR
Thunderbird
Astra Linux Special Edition

Версия ПО

6 (Red Hat Enterprise Linux)
7 (Red Hat Enterprise Linux)
9 (Debian GNU/Linux)
18.04 LTS (Ubuntu)
до 62 (Firefox)
до 60.2 (Firefox ESR)
до 60.2.1 (Thunderbird)
1.6 «Смоленск» (Astra Linux Special Edition)
14.04 ESM (Ubuntu)
16.04 ESM (Ubuntu)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Red Hat Inc. Red Hat Enterprise Linux 6
Red Hat Inc. Red Hat Enterprise Linux 7
Сообщество свободного программного обеспечения Debian GNU/Linux 9
Canonical Ltd. Ubuntu 18.04 LTS
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск»
Canonical Ltd. Ubuntu 14.04 ESM
Canonical Ltd. Ubuntu 16.04 ESM

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,6)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Firefox:
Обновление программного обеспечения до 62.0 или более поздней версии
Для Firefox ESR:
Обновление программного обеспечения до 60.2.0 или более поздней версии
Для Thunderbird:
Обновление программного обеспечения до 60.2.1 или более поздней версии
Для Astra Linux:
Обновление программного обеспечения пакета firefox до 62.0-1 или более поздней версии; пакета firefox-esr до 60.2.0esr-1~deb9u2 или более поздней версии; пакета thunderbird до 1:60.3.0-1~deb8u1 или более поздней версии
Для Ubuntu:
https://ubuntu.com/security/notices/USN-3761-1
https://ubuntu.com/security/notices/USN-3793-1
Для Debian GNU/Linux:
https://www.debian.org/security/2018/dsa-4287
https://www.debian.org/security/2018/dsa-4327
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/errata/RHSA-2018:2692
https://access.redhat.com/errata/RHSA-2018:2693
https://access.redhat.com/errata/RHSA-2018:3403
https://access.redhat.com/errata/RHSA-2018:3458

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 83%
0.01983
Низкий

7.5 High

CVSS3

7.6 High

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
почти 7 лет назад

A use-after-free vulnerability can occur when refresh driver timers are refreshed in some circumstances during shutdown when the timer is deleted while still in use. This results in a potentially exploitable crash. This vulnerability affects Firefox < 62, Firefox ESR < 60.2, and Thunderbird < 60.2.1.

CVSS3: 9.8
redhat
почти 7 лет назад

A use-after-free vulnerability can occur when refresh driver timers are refreshed in some circumstances during shutdown when the timer is deleted while still in use. This results in a potentially exploitable crash. This vulnerability affects Firefox < 62, Firefox ESR < 60.2, and Thunderbird < 60.2.1.

CVSS3: 9.8
nvd
почти 7 лет назад

A use-after-free vulnerability can occur when refresh driver timers are refreshed in some circumstances during shutdown when the timer is deleted while still in use. This results in a potentially exploitable crash. This vulnerability affects Firefox < 62, Firefox ESR < 60.2, and Thunderbird < 60.2.1.

CVSS3: 9.8
debian
почти 7 лет назад

A use-after-free vulnerability can occur when refresh driver timers ar ...

CVSS3: 9.8
github
около 3 лет назад

A use-after-free vulnerability can occur when refresh driver timers are refreshed in some circumstances during shutdown when the timer is deleted while still in use. This results in a potentially exploitable crash. This vulnerability affects Firefox < 62, Firefox ESR < 60.2, and Thunderbird < 60.2.1.

EPSS

Процентиль: 83%
0.01983
Низкий

7.5 High

CVSS3

7.6 High

CVSS2