موزیلا بهمنظور رفع چندین آسیبپذیری در مرورگر خود، نسخههای جدیدی را برای فایرفاکس و فایرفاکس ESR منتشر کرد. هکرها میتوانند از راه دور از این نقصها برای بهدست آوردن دادههای حساس، سوءاستفاده کنند.
شدت برخی از این آسیبپذیریها «بالا» بوده و در تمام نسخههای موزیلا فایرفاکس قبل از نسخهی 75 و نسخههای قبل از 68.7 در فایرفاکس ESR تأثیر میگذارند.
یکی از این آسیبپذیریهای دارا شدت بالا که با شناسهی "CVE-2020-6821" دنبال میشود، یک آسیبپذیری خارج از محدوده است که هنگام خواندن خارج از منبع، با استفاده از روش "WebGLcopyTexSubImage" در موزیلا فایرفاکس بهوجود میآید. یک مهاجم از راه دور میتواند با استفاده از صفحات وب دستکاریشده، از این اشکال سوءاستفاده کند. سوءاستفادهی موفقیتآمیز از این آسیبپذیری میتواند به یک مهاجم راه دور اجازهی فاشکردن اطلاعات حساس را بدهد.
آسیبپذیری دیگر در این مرورگر، یک نقص افشای اطلاعات (CVE-2020-6824) است. این آسیبپذیری در فایرفاکس، هنگامی بهوجود میآید که کاربر یک پنجرهی مرور خصوصی را باز کرده و گذرواژهای را برای یک سایت ایجاد میکند. سپس پنجرهی مرور را بسته اما این مرورگر را باز نگه میدارد. یک مهاجم راه دور میتواند با بازبینی همان سایت و ایجاد یک گذرواژهی جدید، از این آسیبپذیری سوءاستفاده کند.
آسیبپذیری گفتهشده همچنین به مهاجمان این امکان را میدهد که کد دلخواه و هر دستور انتخابی را بر روی سیستم هدف اجرا کنند.
دو نقص دیگر با شدت بالا (CVE-2020-6825 و CVE-2020-6826)، مربوط به فساد حافظه هستند که به مهاجمان امکان اجرای کد دلخواه بر روی سیستم هدف را میدهند.
موزیلا همچنین یک نقص دارای شدت «متوسط» را نیز رفع کرد. این نقص مربوط به نوشتن خارج از محدوده، هنگام پردازش تصاویر بزرگتر از 4 گیگابایت در GMPDecodData است. برای بهرهبرداری از این نقص، مهاجم نیاز به فریبدادن کاربران برای بازکردن تصاویر با طراحی خاص دارد. پس از بهرهبرداری موفقیتآمیز، مهاجم میتواند کد دلخواه را روی سیستم هدف اجرا کند.
به کاربران توصیه میشود که در اسرع وقت نسبت به بهروزرسانی مرورگرهای خود و ارتقاء آنها به 75 Firefox و 68.7 Firefox ESR اقدام کنند.
- 40