Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el servidor de generación de bloqueo en Thunderbird, Firefox y Firefox ESR en Windows (CVE-2019-9818)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
23/07/2019
Última modificación:
21/07/2021

Descripción

Se presenta una condición de carrera en el servidor de generación de bloqueo utilizado para generar datos por el reportero de bloqueo. Este problema puede conllevar a un uso de la memoria previamente liberada en el proceso principal, lo que resulta en un bloqueo explotable potencialmente y un escape del sandbox. * Nota: esta vulnerabilidad solo afecta a Windows. Otros sistemas operativos no están afectados. *. Esta vulnerabilidad afecta a Thunderbird anterior a versión 60.7, Firefox anterior a versión 67 y Firefox ESR anterior a versión 60.7.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:* 67.0 (excluyendo)
cpe:2.3:a:mozilla:firefox_esr:*:*:*:*:*:*:*:* 60.7 (excluyendo)
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:* 60.7 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*