CRITICAL🇬🇧 English

CVE-2017-5401

Podatność na crash i potencjalny exploit w Firefox i Thunderbird przez błąd logiczny ErrorResult

CVSS 9.8v3.0pub. 2018-06-11upd. 2025-11-25

Błąd logiczny w Firefox i Thunderbird powoduje, że obiekt "ErrorResult" odwołuje się do niezaalokowanej pamięci, co może zostać wywołane przez złośliwą treść webową. Wynikający z tego crash może być podatny na eksploatację przez atakującego.

Pokaż oryginał (EN)

A crash triggerable by web content in which an "ErrorResult" references unassigned memory due to a logic error. The resulting crash may be exploitable. This vulnerability affects Firefox < 52, Firefox ESR < 45.8, Thunderbird < 52, and Thunderbird < 45.8.

🤖 Analiza AI
Jak działa

Podatność polega na błędzie logicznym, w wyniku którego obiekt "ErrorResult" wskazuje na niezaalokowany obszar pamięci. Treść webowa dostarczona przez atakującego może celowo wywołać ten błąd, doprowadzając do awarii aplikacji (crash). Wynikający crash może potencjalnie zostać wykorzystany do wykonania złośliwego kodu.

Skutki

Atakujący może doprowadzić do awarii przeglądarki lub klienta pocztowego, a w sprzyjających warunkach potencjalnie wykonać dowolny kod na systemie ofiary z uprawnieniami uruchomionej aplikacji.

Mitygacja

Należy zaktualizować Firefox do wersji 52 lub nowszej, Firefox ESR do wersji 45.8 lub nowszej, Thunderbird do wersji 52 lub nowszej albo 45.8 lub nowszej. Dla systemów Red Hat Enterprise Linux dostępne są errata RHSA-2017-0459, RHSA-2017-0461 oraz RHSA-2017-0498.

Kogo dotyczy

Mozilla Firefox w wersji poniżej 52, Firefox ESR w wersji poniżej 45.8, Mozilla Thunderbird w wersji poniżej 52 oraz Thunderbird w wersji poniżej 45.8. Podatność dotyczy również systemów Debian Linux oraz Red Hat Enterprise Linux (w tym wariantu Desktop).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    9.0
  • Mozilla Firefox

    APP
    Mozilla
    < 45.8.0< 52.0
  • Mozilla Thunderbird

    APP
    Mozilla
    < 45.8.0
  • Red Hat Enterprise Linux

    OS
    Redhat
    5.06.07.0
  • Red Hat Enterprise Linux Desktop

    OS
    Redhat
    5.06.07.0
  • Red Hat Enterprise Linux Server

    OS
    Redhat
    5.06.07.0
  • Red Hat Enterprise Linux Server Aus

    OS
    Redhat
    7.37.4
  • Red Hat Enterprise Linux Server Eus

    OS
    Redhat
    7.37.47.5
  • Red Hat Enterprise Linux Workstation

    OS
    Redhat
    5.06.07.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki