VulnerabilityModified
CVE-2018-5146
This vulnerability affects Firefox < 59.0.1, Firefox ESR < 52.7.2, and Thunderbird < 52.7.
HIGH 8.8EPSS 11.9%
Does this matter?
EPSS puts the probability of exploitation in the next 30 days at 11.9%, higher than 96% of all known CVEs. Patch or mitigate before the next change window.
Description
An out of bounds memory write while processing Vorbis audio data was reported through the Pwn2Own contest. This vulnerability affects Firefox < 59.0.1, Firefox ESR < 52.7.2, and Thunderbird < 52.7.
- CVSS 3.0
- 8.8 HIGHCVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- EPSS
- 11.91% probability · 96th percentile
- CISA KEV
- Not listed
- Weakness
- CWE-787
- Affected
- redhat/enterprise linux desktop · redhat/enterprise linux server · redhat/enterprise linux server aus · redhat/enterprise linux server eus · redhat/enterprise linux server tus · redhat/enterprise linux workstation · debian/debian linux · canonical/ubuntu linux · mozilla/firefox · mozilla/thunderbird
- Source
- security@mozilla.org
References
- http://www.securityfocus.com/bid/103432Third Party Advisory, VDB Entry
- http://www.securitytracker.com/id/1040544Third Party Advisory, VDB Entry
- https://access.redhat.com/errata/RHSA-2018:0549Third Party Advisory
- https://access.redhat.com/errata/RHSA-2018:0647Third Party Advisory
- https://access.redhat.com/errata/RHSA-2018:0648Third Party Advisory
- https://access.redhat.com/errata/RHSA-2018:0649Third Party Advisory
- https://access.redhat.com/errata/RHSA-2018:1058Third Party Advisory
- https://bugzilla.mozilla.org/show_bug.cgi?id=1446062Issue Tracking, Permissions Required, Vendor Advisory
- https://lists.debian.org/debian-lts-announce/2018/03/msg00022.htmlMailing List, Third Party Advisory
- https://lists.debian.org/debian-lts-announce/2018/03/msg00029.htmlMailing List, Third Party Advisory
- https://lists.debian.org/debian-lts-announce/2018/04/msg00033.htmlMailing List, Third Party Advisory
- https://security.gentoo.org/glsa/201811-13Third Party Advisory
- https://usn.ubuntu.com/3545-1/Third Party Advisory
- https://usn.ubuntu.com/3599-1/Third Party Advisory
- https://usn.ubuntu.com/3604-1/Third Party Advisory
- https://www.debian.org/security/2018/dsa-4140Third Party Advisory
- https://www.debian.org/security/2018/dsa-4143Third Party Advisory
- https://www.debian.org/security/2018/dsa-4155Third Party Advisory
- https://www.mozilla.org/security/advisories/mfsa2018-08/Vendor Advisory
- https://www.mozilla.org/security/advisories/mfsa2018-09/Vendor Advisory
- http://www.securityfocus.com/bid/103432Third Party Advisory, VDB Entry
- http://www.securitytracker.com/id/1040544Third Party Advisory, VDB Entry
- https://access.redhat.com/errata/RHSA-2018:0549Third Party Advisory
- https://access.redhat.com/errata/RHSA-2018:0647Third Party Advisory
- https://access.redhat.com/errata/RHSA-2018:0648Third Party Advisory
- https://access.redhat.com/errata/RHSA-2018:0649Third Party Advisory
- https://access.redhat.com/errata/RHSA-2018:1058Third Party Advisory
- https://bugzilla.mozilla.org/show_bug.cgi?id=1446062Issue Tracking, Permissions Required, Vendor Advisory
- https://lists.debian.org/debian-lts-announce/2018/03/msg00022.htmlMailing List, Third Party Advisory
- https://lists.debian.org/debian-lts-announce/2018/03/msg00029.htmlMailing List, Third Party Advisory
Source: NVD record, EPSS from FIRST.org, KEV from CISA. Refreshed daily.