Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2017-7766

Опубликовано: 11 июн. 2018
Источник: nvd
CVSS3: 7.8
CVSS2: 4.6
EPSS Низкий

Уязвимость в Mozilla Windows Updater, позволяющая выполнять произвольные файлы и удалять их через повышение уровня доступа с использованием Mozilla Maintenance Service

Описание

Уязвимость в Mozilla Windows Updater заключается в манипуляции содержимым файла updater.ini, что вместе с повышением уровня доступа через Mozilla Maintenance Service позволяет выполнять произвольные файлы и удалять их. Эта уязвимость требует локального доступа к системе и затрагивает только операционные системы Windows.

Затронутые версии ПО

  • Firefox ESR версий до 52.2
  • Firefox версий до 54

Тип уязвимости

  • Повышение уровня доступа
  • Выполнение произвольных файлов

Уязвимые конфигурации

Конфигурация 1

Одновременно

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 52.2.0 (исключая)
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 54.0 (исключая)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*

EPSS

Процентиль: 39%
0.00174
Низкий

7.8 High

CVSS3

4.6 Medium

CVSS2

Дефекты

NVD-CWE-noinfo

Связанные уязвимости

CVSS3: 7.8
ubuntu
больше 7 лет назад

An attack using manipulation of "updater.ini" contents, used by the Mozilla Windows Updater, and privilege escalation through the Mozilla Maintenance Service to allow for arbitrary file execution and deletion by the Maintenance Service, which has privileged access. Note: This attack requires local system access and only affects Windows. Other operating systems are not affected. This vulnerability affects Firefox ESR < 52.2 and Firefox < 54.

CVSS3: 7.8
debian
больше 7 лет назад

An attack using manipulation of "updater.ini" contents, used by the Mo ...

CVSS3: 7.8
github
больше 3 лет назад

An attack using manipulation of "updater.ini" contents, used by the Mozilla Windows Updater, and privilege escalation through the Mozilla Maintenance Service to allow for arbitrary file execution and deletion by the Maintenance Service, which has privileged access. Note: This attack requires local system access and only affects Windows. Other operating systems are not affected. This vulnerability affects Firefox ESR < 52.2 and Firefox < 54.

suse-cvrf
больше 8 лет назад

Security update for Mozilla based packages

EPSS

Процентиль: 39%
0.00174
Низкий

7.8 High

CVSS3

4.6 Medium

CVSS2

Дефекты

NVD-CWE-noinfo