Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos Mozilla (CVE-2017-7760)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/06/2018
Última modificación:
25/11/2025

Descripción

El actualizador de Mozilla para Windows modifica algunos archivos para que sean actualizados mediante la lectura del archivo original y aplicándole los cambios. La ubicación del archivo original puede ser alterada por un usuario malicioso pasando una ruta especial al parámetro callback a través de Mozilla Maintenance Service, lo que permite la manipulación de archivos en el directorio de instalación y un escalado de privilegios manipulando Mozilla Maintenance Service, el cual tiene acceso privilegiado. Nota: Este ataque requiere acceso local al sistema y solo afecta a Windows. Otros sistemas operativos no se han visto afectados. La vulnerabilidad afecta a Firefox ESR en versiones anteriores a la 52.2 y Firefox en versiones anteriores a la 54.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:* 52.2.0 (excluyendo)
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:* 54.0 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*