Уязвимость повышения уровня доступа через ошибку Time-of-Check Time-of-Use в службе обновления Mozilla Firefox и Thunderbird на Windows
Описание
В сервисе обновления (Maintenance/Updater Service) обнаружена уязвимость типа Time-of-Check Time-of-Use (TOCTOU). Злоумышленник может использовать эту уязвимость, чтобы предоставить пользователям возможность записи в произвольный каталог. Это может быть использовано для повышения привилегий до уровня SYSTEM.
Затронутые версии ПО
- Mozilla Firefox версий < 97
- Mozilla Thunderbird версий < 91.6
- Mozilla Firefox ESR версий < 91.6
Эта ошибка затрагивает только Firefox для Windows. Другие операционные системы не затронуты.
Тип уязвимости
- Уязвимость Time-of-Check Time-of-Use (TOCTOU)
- Повышение уровня доступа
Ссылки
- ExploitIssue TrackingVendor Advisory
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
- ExploitIssue TrackingVendor Advisory
- Vendor Advisory
- Vendor Advisory
- Vendor Advisory
Уязвимые конфигурации
Одновременно
Одно из
EPSS
7.1 High
CVSS3
Дефекты
Связанные уязвимости
A Time-of-Check Time-of-Use bug existed in the Maintenance (Updater) Service that could be abused to grant Users write access to an arbitrary directory. This could have been used to escalate to SYSTEM access.<br>*This bug only affects Firefox on Windows. Other operating systems are unaffected.*. This vulnerability affects Firefox < 97, Thunderbird < 91.6, and Firefox ESR < 91.6.
A Time-of-Check Time-of-Use bug existed in the Maintenance (Updater) Service that could be abused to grant Users write access to an arbitrary directory. This could have been used to escalate to SYSTEM access.<br>*This bug only affects Firefox on Windows. Other operating systems are unaffected.*. This vulnerability affects Firefox < 97, Thunderbird < 91.6, and Firefox ESR < 91.6.
A Time-of-Check Time-of-Use bug existed in the Maintenance (Updater) S ...
A Time-of-Check Time-of-Use bug existed in the Maintenance (Updater) Service that could be abused to grant Users write access to an arbitrary directory. This could have been used to escalate to SYSTEM access.<br>*This bug only affects Firefox on Windows. Other operating systems are unaffected.*. This vulnerability affects Firefox < 97, Thunderbird < 91.6, and Firefox ESR < 91.6.
Уязвимость службы Maintenance (Updater) Service браузера Mozilla Firefox, позволяющая нарушителю повысить свои привилегии
EPSS
7.1 High
CVSS3