Niewystarczająca weryfikacja parametrów przekazywanych w komunikacie IPC Prompt:Open między procesem potomnym a nadrzędnym pozwala skompromitowanemu procesowi potomnemu wymusić otwarcie dowolnych treści webowych przez niezabezpieczony proces nadrzędny. W połączeniu z innymi podatnościami umożliwia to wykonanie dowolnego kodu na komputerze użytkownika.
▸ Pokaż oryginał (EN)
Insufficient vetting of parameters passed with the Prompt:Open IPC message between child and parent processes can result in the non-sandboxed parent process opening web content chosen by a compromised child process. When combined with additional vulnerabilities this could result in executing arbitrary code on the user's computer. This vulnerability affects Firefox ESR < 60.7.2, Firefox < 67.0.4, and Thunderbird < 60.7.2.
Mechanizm sandbox w Firefox/Thunderbird opiera się na separacji procesów: niezaufany proces potomny (child) obsługuje treści webowe, natomiast uprzywilejowany proces nadrzędny (parent) działa poza sandboxem. Podatność polega na tym, że parametry przesyłane komunikatem IPC Prompt:Open od procesu potomnego do nadrzędnego nie są odpowiednio walidowane. Skompromitowany proces potomny może w ten sposób przekazać spreparowane parametry, nakłaniając proces nadrzędny do otwarcia wybranej przez atakującego zawartości webowej poza piaskownicą. Samo w sobie stanowi to ucieczkę z sandbox, a w połączeniu z dodatkową podatnością prowadzi do wykonania arbitralnego kodu (RCE).
Atakujący, który wcześniej skompromitował proces potomny przeglądarki, może uciec z sandbox i doprowadzić do wykonania dowolnego kodu (RCE) z uprawnieniami procesu nadrzędnego na komputerze ofiary. Skutkuje to pełnym przejęciem kontroli nad systemem użytkownika.
Należy niezwłocznie zaktualizować: Firefox do wersji 67.0.4 lub nowszej, Firefox ESR do wersji 60.7.2 lub nowszej, Thunderbird do wersji 60.7.2 lub nowszej. Patche są dostępne za pośrednictwem oficjalnych kanałów dystrybucji Mozilla opisanych w poradnikach mfsa2019-19 oraz mfsa2019-20.
Mozilla Firefox < 67.0.4, Mozilla Firefox ESR < 60.7.2, Mozilla Thunderbird < 60.7.2
Podatność była aktywnie exploitowana w środowisku (CISA KEV). Dostępny jest publiczny exploit dla Windows 64-bit (chain exploit łączący tę podatność z inną w celu osiągnięcia RCE, opublikowany w serwisie PacketStorm). Podatność jest zazwyczaj stosowana w połączeniu z CVE-2019-11707 jako łańcuch exploitów umożliwiający ucieczkę z sandbox.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HMozilla Firefox
APPMozilla< 60.7.2< 67.0.4Mozilla Thunderbird
APPMozilla< 60.7.2
CISA KEV — szczegółyi
- Dostawcai
- Mozilla ↗
- Produkti
- Firefox and Thunderbird
- Data dodania do KEVi
- 23 maja 2022
- Termin remediation (USA)i
- 13 czerwca 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Mozilla Firefox i Thunderbird zawierają lukę sandbox escape, która może prowadzić do remote code execution.
▸ Pokaż oryginał (EN)
Mozilla Firefox and Thunderbird contain a sandbox escape vulnerability that could result in remote code execution.
Powiązane podatności
Use-after-free w Animation timelines Firefox/Thunderbird — RCE
Use-after-free w WebGPU IPC framework Mozilla — sandbox escape
RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended
Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 154, Firefox ...
Mitigation bypass in the JavaScript: GC component. This vulnerability was fixed in Firefox 154, Firefox ESR 15...