CVE-2022-26485
Mozilla Firefox Use-After-Free भेद्यता
- प्रकाशित
- 22 दिस॰ 2022
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mozilla
- साक्ष्य देखे गए
- 7 मार्च 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
प्रोसेसिंग के दौरान XSLT पैरामीटर को हटाने से एक शोषण योग्य use-after-free उत्पन्न हो सकता था। हमें इस दोष का दुरुपयोग करने वाले वास्तविक दुनिया के हमलों की रिपोर्टें मिली हैं। यह भेद्यता Firefox < 97.0.2, Firefox ESR < 91.6.1, Firefox for Android < 97.3.0, Thunderbird < 91.6.2 और Focus < 97.3.0 को प्रभावित करती है।
स्रोत
1CVE-2022-26485 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Windows पर Firefox 78.0 को लक्षित करता है, ब्राउज़र की XSLT प्रोसेसिंग में रिमोट कोड एक्ज़ीक्यूशन भेद्यता का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।