CVE-2024-6473 – DLL Hijacking in Yandex Browser
https://notcve.org/view.php?id=CVE-2024-6473
Yandex Browser for Desktop before 24.7.1.380 has a DLL Hijacking Vulnerability because an untrusted search path is used. • https://github.com/12345qwert123456/CVE-2024-6473-PoC https://yandex.com/bugbounty/i/hall-of-fame-browser • CWE-426: Untrusted Search Path •
CVE-2022-28225
https://notcve.org/view.php?id=CVE-2022-28225
Local privilege vulnerability in Yandex Browser for Windows prior to 22.3.3.684 allows a local, low privileged, attacker to execute arbitary code with the SYSTEM privileges through manipulating symlinks to installation file during Yandex Browser update process. Una vulnerabilidad de privilegio local en Yandex Browser para Windows versiones anteriores 22.3.3.684, permite a un atacante local, con pocos privilegios, ejecutar código arbitrario con los privilegios SYSTEM a mediante la manipulación de enlaces simbólicos al archivo de instalación durante el proceso de actualización de Yandex Browser • https://yandex.com/bugbounty/i/hall-of-fame-browser • CWE-59: Improper Link Resolution Before File Access ('Link Following') •
CVE-2022-28226
https://notcve.org/view.php?id=CVE-2022-28226
Local privilege vulnerability in Yandex Browser for Windows prior to 22.3.3.801 allows a local, low privileged, attacker to execute arbitary code with the SYSTEM privileges through manipulating temporary files in directory with insecure permissions during Yandex Browser update process. Una vulnerabilidad de privilegio local en Yandex Browser para Windows versiones anteriores a 22.3.3.801, permite a un atacante local, con pocos privilegios, ejecutar código arbitrario con los privilegios SYSTEM mediante la manipulación de archivos temporales en el directorio con permisos no seguros durante el proceso de actualización de Yandex Browser • https://yandex.com/bugbounty/i/hall-of-fame-browser • CWE-668: Exposure of Resource to Wrong Sphere •
CVE-2021-25261
https://notcve.org/view.php?id=CVE-2021-25261
Local privilege vulnerability in Yandex Browser for Windows prior to 22.5.0.862 allows a local, low privileged, attacker to execute arbitary code with the SYSTEM privileges through manipulating symlinks to installation file during Yandex Browser update process. Una vulnerabilidad de privilegios locales en Yandex Browser para Windows versiones anteriores a 22.5.0.862 permite a un atacante local, con pocos privilegios, ejecutar código arbitrario con los privilegios del SISTEMA a través de la manipulación de enlaces simbólicos al archivo de instalación durante el proceso de actualización de Yandex Browser • https://yandex.com/bugbounty/i/hall-of-fame-browser • CWE-59: Improper Link Resolution Before File Access ('Link Following') •
CVE-2020-27970
https://notcve.org/view.php?id=CVE-2020-27970
Yandex Browser before 20.10.0 allows remote attackers to spoof the address bar Yandex Browser versiones anteriores a 20.10.0, permite a atacantes remotos falsificar la barra de direcciones • https://yandex.com/bugbounty/i/hall-of-fame-browser • CWE-290: Authentication Bypass by Spoofing •