• 公告ID (KylinSec-SA-2025-2335)

摘要:

The WebGL `DrawElementsInstanced` method was susceptible to a heap buffer overflow when used on systems with the Mesa VM driver. This issue could allow an attacker to perform remote code execution and sandbox escape. This vulnerability affects Firefox ESR < 115.6, Thunderbird < 115.6, and Firefox < 121.

安全等级: Low

公告ID: KylinSec-SA-2025-2335

发布日期: 2025年4月20日

关联CVE: CVE-2023-6856  

  • 详细介绍

1. 漏洞描述

   

WebGL的DrawElementsInstanced方法在使用Mesa VM驱动的系统上存在堆缓冲区溢出漏洞。该漏洞可能允许攻击者实施远程代码执行并突破沙箱限制。

受影响产品及版本

Firefox ESR < 115.6

Thunderbird < 115.6

Firefox < 121

2. 影响范围

cve名称 产品 组件 是否受影响
CVE-2023-6856 KY3.4-5A thunderbird Unaffected
CVE-2023-6856 V6 thunderbird Unaffected

3. 影响组件

    无

4. 修复版本

    无

5. 修复方法

   无

6. 下载链接

    无
上一篇:KylinSec-SA-2025-2334 下一篇:KylinSec-SA-2025-2336