VulnerabilityModified
CVE-2018-5183
These changes correct memory corruption issues including invalid buffer reads and writes during graphic operations.
CRITICAL 9.8EPSS 3.14%
Does this matter?
High impact if exploited, but EPSS currently rates exploitation as unlikely (3.14%). Schedule it in the normal patch cycle and watch for a rise in EPSS or a public exploit.
Description
Mozilla developers backported selected changes in the Skia library. These changes correct memory corruption issues including invalid buffer reads and writes during graphic operations. This vulnerability affects Thunderbird ESR < 52.8, Thunderbird < 52.8, and Firefox ESR < 52.8.
- CVSS 3.0
- 9.8 CRITICALCVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- EPSS
- 3.14% probability · 87th percentile
- CISA KEV
- Not listed
- Weakness
- CWE-119
- Affected
- redhat/enterprise linux desktop · redhat/enterprise linux server · redhat/enterprise linux server aus · redhat/enterprise linux server eus · redhat/enterprise linux server tus · redhat/enterprise linux workstation · debian/debian linux · canonical/ubuntu linux · mozilla/firefox · mozilla/thunderbird · mozilla/thunderbird esr
- Source
- security@mozilla.org
References
- http://www.securityfocus.com/bid/104138Third Party Advisory, VDB Entry
- http://www.securitytracker.com/id/1040898Third Party Advisory, VDB Entry
- https://access.redhat.com/errata/RHSA-2018:1414Third Party Advisory
- https://access.redhat.com/errata/RHSA-2018:1415Third Party Advisory
- https://access.redhat.com/errata/RHSA-2018:1725Third Party Advisory
- https://access.redhat.com/errata/RHSA-2018:1726Third Party Advisory
- https://bugzilla.mozilla.org/show_bug.cgi?id=1454692Issue Tracking, Permissions Required
- https://lists.debian.org/debian-lts-announce/2018/05/msg00007.htmlMailing List, Third Party Advisory
- https://lists.debian.org/debian-lts-announce/2018/05/msg00013.htmlMailing List, Third Party Advisory
- https://security.gentoo.org/glsa/201810-01Third Party Advisory
- https://security.gentoo.org/glsa/201811-13Third Party Advisory
- https://usn.ubuntu.com/3660-1/Third Party Advisory
- https://www.debian.org/security/2018/dsa-4199Third Party Advisory
- https://www.debian.org/security/2018/dsa-4209Third Party Advisory
- https://www.mozilla.org/security/advisories/mfsa2018-12/Vendor Advisory
- https://www.mozilla.org/security/advisories/mfsa2018-13/Vendor Advisory
- http://www.securityfocus.com/bid/104138Third Party Advisory, VDB Entry
- http://www.securitytracker.com/id/1040898Third Party Advisory, VDB Entry
- https://access.redhat.com/errata/RHSA-2018:1414Third Party Advisory
- https://access.redhat.com/errata/RHSA-2018:1415Third Party Advisory
- https://access.redhat.com/errata/RHSA-2018:1725Third Party Advisory
- https://access.redhat.com/errata/RHSA-2018:1726Third Party Advisory
- https://bugzilla.mozilla.org/show_bug.cgi?id=1454692Issue Tracking, Permissions Required
- https://lists.debian.org/debian-lts-announce/2018/05/msg00007.htmlMailing List, Third Party Advisory
- https://lists.debian.org/debian-lts-announce/2018/05/msg00013.htmlMailing List, Third Party Advisory
- https://security.gentoo.org/glsa/201810-01Third Party Advisory
- https://security.gentoo.org/glsa/201811-13Third Party Advisory
- https://usn.ubuntu.com/3660-1/Third Party Advisory
- https://www.debian.org/security/2018/dsa-4199Third Party Advisory
- https://www.debian.org/security/2018/dsa-4209Third Party Advisory
Source: NVD record, EPSS from FIRST.org, KEV from CISA. Refreshed daily.