وصله دو آسیبپذیری روزصفرم در موزیلا فایرفاکس
خلاصهی خبر: Mozilla با منتشر کردن Firefox 74.0.1 و Firefox ESR 68.6.1 دو آسیبپذیری مهم که در عمل بطور جدی مورد بهرهبرداری قرار گرفتهاند و میتوانند منجر به اجرای کد از راه دور در دستگاههای آسیبپذیر شوند را وصله کرد. نقصهای روزصفرم Firefox و Firefox ESR برطرف شده توسط موزیلا امروز توسط Francisco Alonso با همکاری Javier Marcos از JMP Security، گزارش شدند. خبر کامل: Mozilla با منتشر کردن Firefox 74.0.1 و Firefox ESR 68.6.1 دو آسیبپذیری مهم که در عمل بطور جدی مورد بهرهبرداری قرار گرفتهاند و میتوانند منجر به اجرای کد از راه دور در دستگاههای آسیبپذیر شوند را وصله کرد. این دو نقص امنیتی که امروزه برطرف شدهاند، به طور بالقوه میتوانند به مهاجمان اجازه دهند بر روی دستگاههای دارای نسخههای آسیبپذیر Firefox ،کد دلخواه را اجرا کنند یا باعث خرابی آنها شوند. همانطور که مشاور امنیتی موزیلا میگوید، توسعهدهندگان Firefox "از حملات هدفمند و سوءاستفادههای انجامشده" از این دو آسیبپذیری که بحرانی نیز بودهاند کاربران آگاه هستند. نقصهای روزصفرم Firefox و Firefox ESR برطرف شده توسط موزیلا امروز توسط Francisco Alonso با همکاری Javier Marcos از JMP Security ، گزارش شدند. اولین مورد، با شناسه CVE-2020-6819، قابل پیگیری است و دلیل آن وجود اشکال استفاده پس از آزادسازی است که بر اساس race condition در nsDocShell بهوجود آمده است. دومین روزصفرم اصلاحشده با شناسه CVE-2020-6820، پیگیری و باز هم توسط یک اشکال استفاده پس از آزادسازی ایجاد شدهاست که باز هم بر اساس race condition هنگام کار با ReadableStream ساخته شدهاست. مهاجمان از راه دور میتوانند قربانیان احتمالی را برای بازدید از وبسایتهای مخرب ایجاد شده فریب داده و هدایت کنند تا از این دو آسیبپذیری بهرهبرداری کنند و متعاقباً، کد دلخواه را در دستگاههای دارای نسخههای وصلهنشدهی Firefox اجرا کنند. بهرهبرداری موفقیتآمیز از این آسیبپذیریها ممکن است مهاجمان را قادر سازد سیستمهای آسیبپذیر را به خطر بیاندازند. با اینکه هیچ اطلاعات تکمیلی در مورد نحوهی بهره برداری از این نقصها در حال حاضر در دسترس نیست، اما شدت این آسیبپذیریها بحرانی بوده و بر اساس شواهد در حال حاضر در عمل مورد بهرهبرداری قرار میگیرند و میبایستی همهی کاربران نسخه patched Firefox 74.0.1 را نصب کنند. آژانس امنیت سایبری و امنیت زیرساخت CISA همچنین هشداری را مبنی بر اینکه "یک مهاجم میتواند از این آسیبپذیری برای کنترل یک سیستم آسیبدیده بهرهبرداری کند" و کاربران را ترغیب به استفاده از به روزرسانی امنیتی، صادر کرد. موزیلا با انتشار Firefox 72.0.1 در ماه ژانویه، که در حملات هدفمند نیز استفاده شده بود ، یکی دیگر از روزصفرمهای فعال مورد بهرهبرداری Firefox را وصله کرد. در ژوئن سال 2019 ، موزیلا دو آسیبپذیری روزصفرم را که بطور فعال در حملات هدفمند علیه شرکتهای رمزارز مانند Coinbase مورد استفاده قرار گرفتهبود، را وصلهکرد . قبلاً در سال 2016 ، موزیلا برای نسخهی Firefox 50.0.2 یک روزصفرم دیگر را که در عمل مورد بهرهبرداری قرار گرفتهبود، وصله کرد ، در حالی که Tor Project مرورگر نسخهی 6.0.7 را منتشر کرد تا آن مسئله را برطرف کند. با رفتن به منوی Firefox -> help -> About Firefox و زدن دکمه update ، میتوان بهروزرسانی را انجام داد. گردآوری: آزين زارعي