CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2019-11708

Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open

CVSS 10.0v3.1pub. 2019-07-23upd. 2025-10-27

Niewystarczająca weryfikacja parametrów przekazywanych w komunikacie IPC Prompt:Open między procesem potomnym a nadrzędnym pozwala skompromitowanemu procesowi potomnemu wymusić otwarcie dowolnych treści webowych przez niezabezpieczony proces nadrzędny. W połączeniu z innymi podatnościami umożliwia to wykonanie dowolnego kodu na komputerze użytkownika.

Pokaż oryginał (EN)

Insufficient vetting of parameters passed with the Prompt:Open IPC message between child and parent processes can result in the non-sandboxed parent process opening web content chosen by a compromised child process. When combined with additional vulnerabilities this could result in executing arbitrary code on the user's computer. This vulnerability affects Firefox ESR < 60.7.2, Firefox < 67.0.4, and Thunderbird < 60.7.2.

🤖 Analiza AI
Jak działa

Mechanizm sandbox w Firefox/Thunderbird opiera się na separacji procesów: niezaufany proces potomny (child) obsługuje treści webowe, natomiast uprzywilejowany proces nadrzędny (parent) działa poza sandboxem. Podatność polega na tym, że parametry przesyłane komunikatem IPC Prompt:Open od procesu potomnego do nadrzędnego nie są odpowiednio walidowane. Skompromitowany proces potomny może w ten sposób przekazać spreparowane parametry, nakłaniając proces nadrzędny do otwarcia wybranej przez atakującego zawartości webowej poza piaskownicą. Samo w sobie stanowi to ucieczkę z sandbox, a w połączeniu z dodatkową podatnością prowadzi do wykonania arbitralnego kodu (RCE).

Skutki

Atakujący, który wcześniej skompromitował proces potomny przeglądarki, może uciec z sandbox i doprowadzić do wykonania dowolnego kodu (RCE) z uprawnieniami procesu nadrzędnego na komputerze ofiary. Skutkuje to pełnym przejęciem kontroli nad systemem użytkownika.

Mitygacja

Należy niezwłocznie zaktualizować: Firefox do wersji 67.0.4 lub nowszej, Firefox ESR do wersji 60.7.2 lub nowszej, Thunderbird do wersji 60.7.2 lub nowszej. Patche są dostępne za pośrednictwem oficjalnych kanałów dystrybucji Mozilla opisanych w poradnikach mfsa2019-19 oraz mfsa2019-20.

Kogo dotyczy

Mozilla Firefox < 67.0.4, Mozilla Firefox ESR < 60.7.2, Mozilla Thunderbird < 60.7.2

Uwagi

Podatność była aktywnie exploitowana w środowisku (CISA KEV). Dostępny jest publiczny exploit dla Windows 64-bit (chain exploit łączący tę podatność z inną w celu osiągnięcia RCE, opublikowany w serwisie PacketStorm). Podatność jest zazwyczaj stosowana w połączeniu z CVE-2019-11707 jako łańcuch exploitów umożliwiający ucieczkę z sandbox.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Mozilla Firefox

    APP
    Mozilla
    < 60.7.2< 67.0.4
  • Mozilla Thunderbird

    APP
    Mozilla
    < 60.7.2

CISA KEV — szczegółyi

Dostawcai
Mozilla
Produkti
Firefox and Thunderbird
Data dodania do KEVi
23 maja 2022
Termin remediation (USA)i
13 czerwca 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Mozilla Firefox i Thunderbird zawierają lukę sandbox escape, która może prowadzić do remote code execution.

tłumaczenie AI
Pokaż oryginał (EN)

Mozilla Firefox and Thunderbird contain a sandbox escape vulnerability that could result in remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 13 czerwca 2022
CWE
Referencje

Powiązane podatności

CVE-2024-9680CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Use-after-free w Animation timelines Firefox/Thunderbird — RCE

CVE-2022-26486CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w WebGPU IPC framework Mozilla — sandbox escape

CVE-2010-3765CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended

CVE-2026-74936CRITICAL9.8ten sam produkt

Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 154, Firefox ...

CVE-2026-74938CRITICAL9.1ten sam produkt

Mitigation bypass in the JavaScript: GC component. This vulnerability was fixed in Firefox 154, Firefox ESR 15...