PT-2025-18148 · Mozilla+7 · Firefox Esr+10

Dong-Uk Kim

·

Publicado

2025-04-29

·

Atualizado

2026-04-14

·

CVE-2025-2817

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do Mozilla Firefox anteriores à 138 Versões do Mozilla Firefox ESR anteriores à 128.10 Versões do Mozilla Firefox ESR anteriores à 115.23 Versões do Thunderbird anteriores à 138 Versões do Thunderbird ESR anteriores à 128.10
Descrição O mecanismo de atualização no Mozilla Firefox permitia que um processo de usuário de integridade média interferisse no atualizador de nível SYSTEM manipulando o comportamento de bloqueio de arquivo. Ao injetar código no processo com privilégios de usuário, um atacante poderia contornar os controles de acesso pretendidos, habilitando operações de arquivo de nível SYSTEM em caminhos controlados por um usuário sem privilégios e permitindo escalonação de privilégios.
Recomendações Para versões do Mozilla Firefox anteriores à 138, atualize para a versão 138 ou posterior. Para versões do Mozilla Firefox ESR anteriores à 128.10, atualize para a versão 128.10 ou posterior. Para versões do Mozilla Firefox ESR anteriores à 115.23, atualize para a versão 115.23 ou posterior. Para versões do Thunderbird anteriores à 138, atualize para a versão 138 ou posterior. Para versões do Thunderbird ESR anteriores à 128.10, atualize para a versão 128.10 ou posterior.

Correção

LPE

Improper Access Control

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:4443
ALSA-2025:4458
ALSA-2025:4460
ALSA-2025:4797
ALSA-2025:7428
ALSA-2025:7506
ALSA-2025:7507
ALT-PU-2025-6254
ALT-PU-2025-6353
ALT-PU-2025-6478
ALT-PU-2025-7022
ALT-PU-2025-7695
ALT-PU-2025-7697
BDU:2025-06662
CESA-2025_4458
CESA-2025_4797
CVE-2025-2817
DLA-4167-1
INFSA-2025_4443
INFSA-2025_4458
INFSA-2025_4460
INFSA-2025_4797
INFSA-2025_7428
OESA-2025-1486
OESA-2025-1487
OESA-2025-1488
OESA-2025-1489
OESA-2025-1835
OPENSUSE-SU-2025:15040-1
OPENSUSE-SU-2025:15042-1
OPENSUSE-SU-2025:15045-1
OPENSUSE-SU-2025_1436-1
OPENSUSE-SU-2025_1506-1
RHSA-2025:4443
RHSA-2025:4458
RHSA-2025:4460
RHSA-2025:4751
RHSA-2025:4752
RHSA-2025:4753
RHSA-2025:4756
RHSA-2025:4797
RHSA-2025:7428
RHSA-2025:7506
RHSA-2025:7507
RHSA-2025:7543
RHSA-2025:7544
RHSA-2025:7545
RHSA-2025:7547
RHSA-2025:7689
RHSA-2025:7690
RHSA-2025:7691
RHSA-2025:7692
RHSA-2025:7693
RHSA-2025:7694
RHSA-2025:7695
RHSA-2025_4443
RHSA-2025_4458
RHSA-2025_4460
RHSA-2025_4797
RHSA-2025_7428
SUSE-SU-2025:1414-1
SUSE-SU-2025:1436-1
SUSE-SU-2025:1506-1
SUSE-SU-2025_1414-1
SUSE-SU-2025_1436-1

Produtos afetados

Alt Linux
Almalinux
Centos
Firefox
Firefox Esr
Red Hat
Red Os
Rocky Linux
Suse
Thunderbird
Thunderbird Esr