CVE-2017-7752
A use-after-free vulnerability during specific user interactions with the input method editor (IME) in some languages due to how events are handled.
Does this matter?
High impact if exploited, but EPSS currently rates exploitation as unlikely (2.00%). Schedule it in the normal patch cycle and watch for a rise in EPSS or a public exploit.
Description
A use-after-free vulnerability during specific user interactions with the input method editor (IME) in some languages due to how events are handled. This results in a potentially exploitable crash but would require specific user interaction to trigger. This vulnerability affects Firefox < 54, Firefox ESR < 52.2, and Thunderbird < 52.2.
- CVSS 3.0
- 8.8 HIGHCVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- EPSS
- 2.00% probability · 80th percentile
- CISA KEV
- Not listed
- Weakness
- CWE-416
- Affected
- debian/debian linux · redhat/enterprise linux · redhat/enterprise linux desktop · redhat/enterprise linux server · redhat/enterprise linux server aus · redhat/enterprise linux server eus · redhat/enterprise linux workstation · mozilla/firefox · mozilla/thunderbird
- Source
- security@mozilla.org
References
- http://www.securityfocus.com/bid/99057Third Party Advisory, VDB Entry
- http://www.securitytracker.com/id/1038689Third Party Advisory, VDB Entry
- https://access.redhat.com/errata/RHSA-2017:1440Third Party Advisory
- https://access.redhat.com/errata/RHSA-2017:1561Third Party Advisory
- https://bugzilla.mozilla.org/show_bug.cgi?id=1359547Issue Tracking, Vendor Advisory
- https://www.debian.org/security/2017/dsa-3881Third Party Advisory
- https://www.debian.org/security/2017/dsa-3918Third Party Advisory
- https://www.mozilla.org/security/advisories/mfsa2017-15/Vendor Advisory
- https://www.mozilla.org/security/advisories/mfsa2017-16/Vendor Advisory
- https://www.mozilla.org/security/advisories/mfsa2017-17/Vendor Advisory
- http://www.securityfocus.com/bid/99057Third Party Advisory, VDB Entry
- http://www.securitytracker.com/id/1038689Third Party Advisory, VDB Entry
- https://access.redhat.com/errata/RHSA-2017:1440Third Party Advisory
- https://access.redhat.com/errata/RHSA-2017:1561Third Party Advisory
- https://bugzilla.mozilla.org/show_bug.cgi?id=1359547Issue Tracking, Vendor Advisory
- https://www.debian.org/security/2017/dsa-3881Third Party Advisory
- https://www.debian.org/security/2017/dsa-3918Third Party Advisory
- https://www.mozilla.org/security/advisories/mfsa2017-15/Vendor Advisory
- https://www.mozilla.org/security/advisories/mfsa2017-16/Vendor Advisory
- https://www.mozilla.org/security/advisories/mfsa2017-17/Vendor Advisory
Source: NVD record, EPSS from FIRST.org, KEV from CISA. Refreshed daily.