Уязвимость обхода системных защит в Mozilla Maintenance Service на Windows, позволяющая считывать байты из произвольного файла
Описание
Mozilla Maintenance Service может быть использован злоумышленником без привилегий для считывания 32 байтов из любого произвольного файла на локальной системе за счёт убеждения сервиса в том, что он читает файл статуса, предоставленный Mozilla Windows Updater. Mozilla Maintenance Service выполняется с привилегированным доступом, обходя системные защиты против пользователей без привилегий.
Данная атака требует локального доступа к системе и затрагивает только Windows. Другие операционные системы не подвержены этой уязвимости.
Затронутые версии ПО
- Firefox ESR версий ниже 52.2
- Firefox версий ниже 54
Тип уязвимости
Обход системных защит
Ссылки
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Issue TrackingVendor Advisory
- Vendor Advisory
- Vendor Advisory
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Issue TrackingVendor Advisory
- Vendor Advisory
- Vendor Advisory
Уязвимые конфигурации
Одновременно
Одно из
EPSS
5.5 Medium
CVSS3
2.1 Low
CVSS2
Дефекты
Связанные уязвимости
The Mozilla Maintenance Service can be invoked by an unprivileged user to read 32 bytes of any arbitrary file on the local system by convincing the service that it is reading a status file provided by the Mozilla Windows Updater. The Mozilla Maintenance Service executes with privileged access, bypassing system protections against unprivileged users. Note: This attack requires local system access and only affects Windows. Other operating systems are not affected. This vulnerability affects Firefox ESR < 52.2 and Firefox < 54.
The Mozilla Maintenance Service can be invoked by an unprivileged user ...
The Mozilla Maintenance Service can be invoked by an unprivileged user to read 32 bytes of any arbitrary file on the local system by convincing the service that it is reading a status file provided by the Mozilla Windows Updater. The Mozilla Maintenance Service executes with privileged access, bypassing system protections against unprivileged users. Note: This attack requires local system access and only affects Windows. Other operating systems are not affected. This vulnerability affects Firefox ESR < 52.2 and Firefox < 54.
Security update for MozillaFirefox, MozillaFirefox-branding-SLE
EPSS
5.5 Medium
CVSS3
2.1 Low
CVSS2