Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2017-7768

Опубликовано: 11 июн. 2018
Источник: nvd
CVSS3: 5.5
CVSS2: 2.1
EPSS Низкий

Уязвимость обхода системных защит в Mozilla Maintenance Service на Windows, позволяющая считывать байты из произвольного файла

Описание

Mozilla Maintenance Service может быть использован злоумышленником без привилегий для считывания 32 байтов из любого произвольного файла на локальной системе за счёт убеждения сервиса в том, что он читает файл статуса, предоставленный Mozilla Windows Updater. Mozilla Maintenance Service выполняется с привилегированным доступом, обходя системные защиты против пользователей без привилегий.

Данная атака требует локального доступа к системе и затрагивает только Windows. Другие операционные системы не подвержены этой уязвимости.

Затронутые версии ПО

  • Firefox ESR версий ниже 52.2
  • Firefox версий ниже 54

Тип уязвимости

Обход системных защит

Уязвимые конфигурации

Конфигурация 1

Одновременно

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 52.2.0 (исключая)
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 54.0 (исключая)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*

EPSS

Процентиль: 14%
0.00046
Низкий

5.5 Medium

CVSS3

2.1 Low

CVSS2

Дефекты

CWE-200

Связанные уязвимости

CVSS3: 5.5
ubuntu
больше 7 лет назад

The Mozilla Maintenance Service can be invoked by an unprivileged user to read 32 bytes of any arbitrary file on the local system by convincing the service that it is reading a status file provided by the Mozilla Windows Updater. The Mozilla Maintenance Service executes with privileged access, bypassing system protections against unprivileged users. Note: This attack requires local system access and only affects Windows. Other operating systems are not affected. This vulnerability affects Firefox ESR < 52.2 and Firefox < 54.

CVSS3: 5.5
debian
больше 7 лет назад

The Mozilla Maintenance Service can be invoked by an unprivileged user ...

CVSS3: 5.5
github
больше 3 лет назад

The Mozilla Maintenance Service can be invoked by an unprivileged user to read 32 bytes of any arbitrary file on the local system by convincing the service that it is reading a status file provided by the Mozilla Windows Updater. The Mozilla Maintenance Service executes with privileged access, bypassing system protections against unprivileged users. Note: This attack requires local system access and only affects Windows. Other operating systems are not affected. This vulnerability affects Firefox ESR < 52.2 and Firefox < 54.

suse-cvrf
больше 8 лет назад

Security update for Mozilla based packages

suse-cvrf
больше 8 лет назад

Security update for MozillaFirefox, MozillaFirefox-branding-SLE

EPSS

Процентиль: 14%
0.00046
Низкий

5.5 Medium

CVSS3

2.1 Low

CVSS2

Дефекты

CWE-200