CRITICAL✓ PATCH🇬🇧 English

CVE-2019-0938

Microsoft Edge — privilege escalation poprzez ucieczkę z sandbox AppContainer

CVSS 9.0v3.0pub. 2019-05-16upd. 2024-11-21

W przeglądarce Microsoft Edge istnieje podatność typu privilege escalation, która umożliwia atakującemu ucieczkę z piaskownicy AppContainer. Jest to groźne, ponieważ pozwala na przekroczenie granicy izolacji przeglądarki i uzyskanie nieautoryzowanego dostępu do zasobów systemu operacyjnego.

Pokaż oryginał (EN)

An elevation of privilege vulnerability exists in Microsoft Edge that could allow an attacker to escape from the AppContainer sandbox in the browser, aka 'Microsoft Edge Elevation of Privilege Vulnerability'.

🤖 Analiza AI
Jak działa

Podatność dotyczy mechanizmu izolacji AppContainer stosowanego w Microsoft Edge, który ma na celu ograniczenie uprawnień procesów przeglądarki. Atakujący, który zdoła wykonać kod w kontekście przeglądarki, może wykorzystać tę lukę do wydostania się (escape) z piaskownicy AppContainer. W efekcie uzyskuje uprawnienia wykraczające poza te, do których proces przeglądarki powinien mieć dostęp.

Skutki

Atakujący może uzyskać podwyższone uprawnienia w systemie operacyjnym poprzez ucieczkę z izolowanego środowiska przeglądarki, co może prowadzić do naruszenia poufności, integralności i dostępności danych na poziomie systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w portalu Microsoft Security Response Center (MSRC) pod adresem portal.msrc.microsoft.com dla CVE-2019-0938.

Kogo dotyczy

Microsoft Edge oraz Microsoft Windows 10 — konkretne wersje wskazane w referencjach producenta (portal.msrc.microsoft.com).

CVSS Vector
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Microsoft Edge

    APP
    Microsoft
    wszystkie wersje
  • Microsoft Windows 10

    OS
    Microsoft
    160717031709180318091903
  • Microsoft Windows Server 2016

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2019

    OS
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Container
CWE
Referencje

Powiązane podatności

CVE-2026-33824CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2024-7971CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome/Edge) umożliwiający heap corruption

CVE-2022-4135CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Heap buffer overflow w GPU w Google Chrome — sandbox escape

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)