Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2017-5409

Опубликовано: 11 июн. 2018
Источник: nvd
CVSS3: 5.5
CVSS2: 3.6
EPSS Низкий

Уязвимость удаления произвольного локального файла через Mozilla Maintenance Service на Windows

Описание

Злоумышленник может вызвать обновляющий модуль Mozilla для Windows, который позволяет удалять произвольные локальные файлы, передавая специальный путь через параметр обратного вызова с использованием службы обслуживания Mozilla, имеющей повышенный уровень доступа. Эта атака требует доступа к локальной системе и затрагивает только Windows. Другие операционные системы не подвержены этой уязвимости.

Затронутые версии ПО

  • Firefox ESR версии до 45.8
  • Firefox версии до 52

Тип уязвимости

Удаление произвольного файла

Уязвимые конфигурации

Конфигурация 1

Одновременно

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 52.0 (исключая)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*
Конфигурация 2

Одновременно

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 45.8.0 (исключая)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*

EPSS

Процентиль: 30%
0.00109
Низкий

5.5 Medium

CVSS3

3.6 Low

CVSS2

Дефекты

CWE-269

Связанные уязвимости

CVSS3: 5.5
ubuntu
больше 7 лет назад

The Mozilla Windows updater can be called by a non-privileged user to delete an arbitrary local file by passing a special path to the callback parameter through the Mozilla Maintenance Service, which has privileged access. Note: This attack requires local system access and only affects Windows. Other operating systems are not affected. This vulnerability affects Firefox ESR < 45.8 and Firefox < 52.

CVSS3: 5.5
debian
больше 7 лет назад

The Mozilla Windows updater can be called by a non-privileged user to ...

CVSS3: 5.5
github
больше 3 лет назад

The Mozilla Windows updater can be called by a non-privileged user to delete an arbitrary local file by passing a special path to the callback parameter through the Mozilla Maintenance Service, which has privileged access. Note: This attack requires local system access and only affects Windows. Other operating systems are not affected. This vulnerability affects Firefox ESR < 45.8 and Firefox < 52.

suse-cvrf
почти 9 лет назад

Security update for MozillaFirefox

suse-cvrf
почти 9 лет назад

Security update for MozillaFirefox

EPSS

Процентиль: 30%
0.00109
Низкий

5.5 Medium

CVSS3

3.6 Low

CVSS2

Дефекты

CWE-269