آپدیت اضطراری موزیلا برای دو باگ امنیتی مهم در مرورگر فایرفاکس

17 اسفند 1400 آپدیت اضطراری موزیلا برای دو باگ امنیتی مهم در مرورگر فایرفاکس

روابط عمومی شرکت ایدکو (توزیع‌کننده‌ی محصولات کسپرسکی در ایران)؛ موزیلا برای مرورگر فایرفاکس خود آپدیت اضطراری‌ را منتشر کرده است که وظیفه‌اش برطرف کردن دو آسیب‌پذیری امنیتی مهم است. این آسیب‌پذیری‌ها توسط مهاجمین سایبری دارند به عنوان روز صفر همواره اکسپلویت می‌شوند. هر دو این باگ‌ها use-after-free[1] هستند؛ باگ‌های تخریب مموری که وقتی اپی سعی دارد از بخشی از مموری که بدان اختصاص داده شده است استفاده کند رخ می‌دهند. این نوع مشکل می‌تواند به اجرای کد دلخواه (RCE)، تخریب داده و خرابی‌های سیستم منجر شود. اولین باگ که موزیلا بدان رسیدگی کرد  (CVE-2022-26485) مشکل use-after-free در پردازش پارامتر XSLT این مرورگر هست.

پارامترهای XSLT برای ساختن استایل‌شیت‌هایی استفاده می‌شوند که در تعیین ظاهر و حس و حال وبسایت به کار گرفته می‌شوند. به نقل از موزیلا، «از بین بردن پارامتر XSLT در طول پردازش می‌تواند به یک  use-after-free قابل‌اکسپلویت ختم شود». باگ دوم با عنوان CVE-2022-26486 یک مشکل use-after-free در فریم‌ورک WebGPU IPC است. WebGPU یک API وبی است که از چند مدیا روی وب‌پیج‌ها پشتیبانی می‌کند. این امر با بکارگیری جی‌پی‌یوی دستگاه میسر می‌شود. دلیلش استفاده از آن نیز پشتیبانی از گیمینگ، ویدیو کنفرانس و مدلینگ سه بعدی است (موارد دیگری هم بود که در این مقاله بدان اشاره نکردیم).

به نقل از موزیلا، «پیامی غیرمنتظره در فریم‌ورک  WebGPU IPC می‌تواند به  use-after-free و دور زدن سندباکس شود». این شرکت جزئیات فنی زیادی ارائه نداد تا احتمالاً این اکسپلویت برای عاملین شرور، سخت‌تر شود. با این حال، پاول داکلین تکنولوژیست ارشد در Sophos به برخی موارد اشاره کرده است: اولین باگ با هدف اجرای کد ریموت دارد در محیط بیرون مورد اکسپلویت قرار می‌گیرد و این بدان معناست که مهاجمین حتی بدون مزایای موجود یا اکانت کامپیوتر شما می‌توانند فریب‌تان دهند و کاری کنند کد بدافزار مورد نظرشان را اجرا کنید. آن‌ها براحتی این کار را با هدایت شما به وبسایتی آلوده اما به ظاهر بی‌گناه انجام می‌دهند. دومین باگ برای دور زدن سندباکس مورد استفاده قرار گرفته است.

این نوع حفره امنیتی می‌تواند معمولاً به تنهایی مورد سوءاستفاده قرار گیرد (برای مثال به مهاجم دسترسی به فایل‌ها را بدهد) یا هم ممکن است این اکسپلویت با کد اجرای ریموت ترکیب شود تا بدین‌ترتیب بدافزار کاشت‌شده بتواند از حصرهای امنیتی که وی مرورگر شما تحمیل شده است رها شود. می‌شود گفت در چنین شرایطی قربانی از چاله به چاه خواهد افتاد. وانگ گنگ، لیو جیالی، دو سیهانگ، هوانگ یی و یانگ کانگ از 360 ATA این باگ‌ها را گزارش دادند. هر دو باگ‌های مذکور در نسخه‌های بعدی فیکس شده‌اند و توصیه می‌کنیم کاربران فوراً نسخه‌ها را آپدیت کنند:

  • Firefox 97.0.2
  • Firefox ESR 91.6.1
  • Firefox for Android 97.3
  • Focus 97.3
  • Thunderbird 91.6.2

 

[1]استفاده بعد از آزادسازی

 

منبع: کسپرسکی آنلاین (ایدکو)

کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز می‌شناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.

محصولات مرتبط

  • Kaspersky Internet Security for Android

    امنیت پیشرفته‌ای که همیشه همراه شماست بخش مهمی از زندگی اکثر ما اکنون روی گوشی‌ها و تبلت‌هاست- پس به امنیت موبایلی نیاز دارید که شما را همیشه امن نگه ...

    7,133,200 ریال
    خرید
  • Kaspersky Cloud Password Manager

    Kaspersky Cloud Password Manager ابزار مدیریت کلمه عبور ابری کسپرسکی (KCPM) ضمن ذخیره ایمن تمامی کلمات عبور مورد استفاده شما برای وبسایت‌ها، اپلیکیشن‌ها، و شبکه‌های اجتماعی آنها را در تمامی ...

    10,703,200 ریال
    خرید
  • Kaspersky Safe Kids

    شما می توانید بر ارتباطات اینترنتی کودکان از قبیل فعالیتهای عمومی در فیسبوک، کنترل تماسها و پیامها از طریق دستگاههای اندرویدی نظارت داشته باشید. کمک شما به کودکان بهترین راهنمایی برای آنها ...

    2,675,800 ریال10,703,200 ریال
    خرید
  • Kaspersky Small Office Security

    محافظت در حین کار Kaspersky Small Office Security به طور خاص برای سازمان‌هایی طراحی شده است که 5 تا 50 دستگاه کامپیوتر در خود جای داده‌اند. نصب آن بسیار آسان است؛ مدیریت آن ...

    6,426,000 ریال25,704,000 ریال
    خرید
  • Kaspersky Security Cloud Personal

    تمام اپ‌های امنیتیِ ما در دستانتان. به کل خانواده‌ی اپ‌های ما برای دسکتاپ و موبایل دسترسی پیدا کنید. از آنتی‌ویروس گرفته تا ابزارهای حریم خصوصی و اجرایی، هر کدام را به میل ...

    71,393,200 ریال
    خرید
  • Kaspersky Standard

    سیستم امنیتی بهبودیافته به همراه تقویت‌کننده عمکرد دستگاه طرح امنیتی استاندارد ما، نه تنها سیستم امنیتی قدرتمندی را برای انواع ویروس‌ها، بدفزارها و باج‌افزارها ارائه می‌دهد ...

    10,098,000 ریال20,196,000 ریال
    خرید
  • Kaspersky Plus

    امنیت. کارایی. حریم خصوصی. همه در یک برنامه با کاربری آسان کسپرسکی پلاس با ارائه امنیت سایبری نسل بعد، شما در برابر ویروس‌ها، باج‌افزارها و بدافزارهای جدید محافظت کند - بدون ...

    14,480,600 ریال28,961,200 ریال
    خرید
  • Kaspersky Premium

    حفاظت کامل از دستگاه ها، حریم خصوصی و هویت شما با محصول Kaspersky Premium تمام نیازهای امنیتی خود و خانواده‌تان را پوشش دهید. حفاظت پیشرفته ...

    15,490,400 ریال30,980,800 ریال
    خرید

نظر خودتان را ارسال کنید


کاربر گرامی چنانچه تمایل دارید، نقد یا نظر شما به نام خودتان در سایت ثبت شود، لطفاً وارد سایت شوید.
*نظر
کلیه حقوق مادی و معنوی این سایت محفوظ و متعلق به شرکت گسترش خدمات تجارت الکترونیک ایرانیان است و هر گونه کپی برداری از آن پیگرد قانونی دارد