Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-22753

Опубликовано: 22 дек. 2022
Источник: nvd
CVSS3: 7.1
EPSS Низкий

Уязвимость повышения уровня доступа через ошибку Time-of-Check Time-of-Use в службе обновления Mozilla Firefox и Thunderbird на Windows

Описание

В сервисе обновления (Maintenance/Updater Service) обнаружена уязвимость типа Time-of-Check Time-of-Use (TOCTOU). Злоумышленник может использовать эту уязвимость, чтобы предоставить пользователям возможность записи в произвольный каталог. Это может быть использовано для повышения привилегий до уровня SYSTEM.

Затронутые версии ПО

  • Mozilla Firefox версий < 97
  • Mozilla Thunderbird версий < 91.6
  • Mozilla Firefox ESR версий < 91.6

Эта ошибка затрагивает только Firefox для Windows. Другие операционные системы не затронуты.

Тип уязвимости

  • Уязвимость Time-of-Check Time-of-Use (TOCTOU)
  • Повышение уровня доступа

Уязвимые конфигурации

Конфигурация 1

Одновременно

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 97.0 (исключая)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:*
Версия до 91.6 (исключая)
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
Версия до 91.6 (исключая)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*

EPSS

Процентиль: 36%
0.00153
Низкий

7.1 High

CVSS3

Дефекты

CWE-367
CWE-367

Связанные уязвимости

CVSS3: 7.1
ubuntu
почти 3 года назад

A Time-of-Check Time-of-Use bug existed in the Maintenance (Updater) Service that could be abused to grant Users write access to an arbitrary directory. This could have been used to escalate to SYSTEM access.<br>*This bug only affects Firefox on Windows. Other operating systems are unaffected.*. This vulnerability affects Firefox < 97, Thunderbird < 91.6, and Firefox ESR < 91.6.

CVSS3: 7.5
redhat
почти 4 года назад

A Time-of-Check Time-of-Use bug existed in the Maintenance (Updater) Service that could be abused to grant Users write access to an arbitrary directory. This could have been used to escalate to SYSTEM access.<br>*This bug only affects Firefox on Windows. Other operating systems are unaffected.*. This vulnerability affects Firefox < 97, Thunderbird < 91.6, and Firefox ESR < 91.6.

CVSS3: 7.1
debian
почти 3 года назад

A Time-of-Check Time-of-Use bug existed in the Maintenance (Updater) S ...

CVSS3: 7.1
github
почти 3 года назад

A Time-of-Check Time-of-Use bug existed in the Maintenance (Updater) Service that could be abused to grant Users write access to an arbitrary directory. This could have been used to escalate to SYSTEM access.<br>*This bug only affects Firefox on Windows. Other operating systems are unaffected.*. This vulnerability affects Firefox < 97, Thunderbird < 91.6, and Firefox ESR < 91.6.

CVSS3: 8.8
fstec
почти 4 года назад

Уязвимость службы Maintenance (Updater) Service браузера Mozilla Firefox, позволяющая нарушителю повысить свои привилегии

EPSS

Процентиль: 36%
0.00153
Низкий

7.1 High

CVSS3

Дефекты

CWE-367
CWE-367
Уязвимость CVE-2022-22753