Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el Servicio de Mantenimiento de Mozilla en Firefox y Firefox ESR en Windows. (CVE-2019-11736)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
27/09/2019
Última modificación:
05/10/2019

Descripción

El Servicio de Mantenimiento de Mozilla no evita que los archivos se vinculen físicamente a otro archivo en el directorio de actualizaciones, lo que permite la sustitución de archivos locales, incluyendo el ejecutable del Servicio de Mantenimiento, que es ejecutado con acceso privilegiado. Además, hubo una condición de carrera durante las comprobaciones de uniones y enlaces simbólicos por parte del Servicio de Mantenimiento, permitiendo que no se detectara la potencial manipulación local de archivos y directorios en algunas circunstancias. Esto permite la escalada potencial de privilegios por parte de un usuario con acceso local no privilegiado. *Nota: estos ataques requieren acceso al sistema local y solo afectan a Windows. Otros sistemas operativos no están afectados.*. Esta vulnerabilidad afecta a Firefox versiones anteriores a 69 y Firefox ESR versiones anteriores a 68.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:* 69.0 (excluyendo)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:* 68.1.0 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*