Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-26486

Опубликовано: 22 дек. 2022
Источник: nvd
CVSS3: 9.6
EPSS Низкий

Уязвимость использования после освобождения памяти в WebGPU IPC, приводящая к выходу из песочницы

Описание

Неожиданное сообщение в WebGPU IPС фреймворке приводит к уязвимости типа "использование после освобождения" (use-after-free), что делает возможным выход из песочницы. Существуют подтверждённые атаки, использующие эту уязвимость.

Затронутые версии ПО

  • Firefox версий до 97.0.2
  • Firefox ESR версий до 91.6.1
  • Firefox для Android версий до 97.3.0
  • Thunderbird версий до 91.6.2
  • Focus версий до 97.3.0

Тип уязвимости

  • Использование после освобождения памяти (use-after-free)
  • Выход из песочницы

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 97.0.2 (исключая)
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:android:*:*
Версия до 97.3.0 (исключая)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:*
Версия до 91.6.1 (исключая)
cpe:2.3:a:mozilla:firefox_focus:*:*:*:*:*:*:*:*
Версия до 97.3.0 (исключая)
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
Версия до 91.6.2 (исключая)

EPSS

Процентиль: 78%
0.0124
Низкий

9.6 Critical

CVSS3

Дефекты

CWE-416
CWE-416

Связанные уязвимости

CVSS3: 9.6
ubuntu
больше 2 лет назад

An unexpected message in the WebGPU IPC framework could lead to a use-after-free and exploitable sandbox escape. We have had reports of attacks in the wild abusing this flaw. This vulnerability affects Firefox < 97.0.2, Firefox ESR < 91.6.1, Firefox for Android < 97.3.0, Thunderbird < 91.6.2, and Focus < 97.3.0.

CVSS3: 8.8
redhat
больше 3 лет назад

An unexpected message in the WebGPU IPC framework could lead to a use-after-free and exploitable sandbox escape. We have had reports of attacks in the wild abusing this flaw. This vulnerability affects Firefox < 97.0.2, Firefox ESR < 91.6.1, Firefox for Android < 97.3.0, Thunderbird < 91.6.2, and Focus < 97.3.0.

CVSS3: 9.6
debian
больше 2 лет назад

An unexpected message in the WebGPU IPC framework could lead to a use- ...

CVSS3: 9.6
github
больше 2 лет назад

An unexpected message in the WebGPU IPC framework could lead to a use-after-free and exploitable sandbox escape. We have had reports of attacks in the wild abusing this flaw. This vulnerability affects Firefox < 97.0.2, Firefox ESR < 91.6.1, Firefox for Android < 97.3.0, Thunderbird < 91.6.2, and Focus < 97.3.0.

CVSS3: 7.5
fstec
больше 3 лет назад

Уязвимость программного интерфейса обработки 3D-графики и вычислений WebGPU браузеров Mozilla Firefox и Focus, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 78%
0.0124
Низкий

9.6 Critical

CVSS3

Дефекты

CWE-416
CWE-416