1728696622
2024-10-11 19:49:00
ブラウザ「Firefox」を開発するMozillaは水曜日、悪用されたとされるゼロデイ脆弱性の修正版を公開した。 NIST はこの脆弱性を次のようにリストしています。 CVE-2024-9680、ステータスは「分析待ち」です。 Firefox ユーザーは次のように更新する必要があります。 最新バージョン 潜在的な攻撃からシステムを保護するために、ブラウザーと延長サポート リリースのサポートを強化します。
Firefox は広く使用されているため、この問題は、特に更新されていないシステムにとって重大なリスクをもたらします。攻撃者や悪用方法に関する具体的な詳細は公開されていませんが、考えられる攻撃ベクトルにはドライブバイダウンロードや悪意のある Web サイトが含まれます。
Use-after-free の欠陥により、メモリ安全ではないプログラミング言語の亀裂が浮き彫りに
攻撃者は、Web ページ上にアニメーションを表示する API の一部であるアニメーション タイムラインに use-after-free の欠陥を発見しました。 use-after-free のバグは、動的メモリ内の接続が解放後に開いたままになっている場合に発生します。 すでに使用されています。 C や C++ などの自動メモリ管理を使用しないプログラミング言語で書かれたコードが原因である可能性があります。米国政府の勧告 メモリ安全ではない言語 は、この種の欠陥を防ぐための試みです。
参照: Microsoft と Apple の両方がリリースされました 主要な修正 今月のパッチ火曜日に。
「この脆弱性が実際に悪用されているという報告を受けています」と Mozilla は書いています。
「サンプルを受け取ってから 1 時間以内に、私たちはセキュリティ、ブラウザ、コンパイラ、プラットフォーム エンジニアのチームを招集して、エクスプロイトをリバース エンジニアリングし、ペイロードを強制的にトリガーし、どのように機能するかを理解しました」とセキュリティ エンジニアの Tom Ritter 氏は書いています。 Mozilla では、 ブログ投稿 10月11日。
Mozilla はわずか 25 時間で修正を展開したと Ritter 氏は指摘しました。
「私たちのチームはエクスプロイトの分析を継続し、Firefox へのエクスプロイトの展開をより困難かつ稀にするための追加の強化策を見つける予定です」と同氏は書いている。
Mozilla がサイバーインシデントを経験したのはこれが初めてではない。 2015 年、重大な欠陥により攻撃者は ブラウザの同一オリジンポリシーをバイパスする ローカルファイルにアクセスします。同社は 2019 年に、攻撃者がユーザーを騙して悪意のあるサイトにアクセスさせてシステムを乗っ取るために積極的に悪用していたゼロデイ欠陥にパッチを適用し、ブラウザーを最新バージョンに更新し続けることの重要性を強調しました。
ただし、Mozilla は次の勧告を発行しました。 重大な脆弱性がもう 1 つだけあります 昨年、トレンドマイクロが 3 月に発見した境界外の読み取りまたは書き込みの脆弱性。
近年、他の Web ブラウザも標的にされています
近年、他のいくつかの Web ブラウザがサイバー攻撃者によって悪用されています。
- Google Chrome: Chrome は広く使用されているため、一般的なターゲットになっています。たとえば、2022 年に Google は、 タイプ混乱のバグ V8 JavaScript エンジンでは、任意のコードの実行が可能でした。
- Microsoft Edge: 2021 年、一連の脆弱性により、攻撃者はリモートでコードを実行することができました。 WebRTC コンポーネント。
- アップルサファリ: 2021 年以降、Apple はパッチを適用しました 一連のゼロデイ脆弱性これには、Safari を実行するエンジンである WebKit を通じて iPhone および Mac ユーザーをターゲットにするために使用されるものも含まれます。
Mozilla パッチの適用方法
次のバージョンにはパッチが含まれています。
- Firefox 131.0.2。
- Firefox ESR 115.16.1。
- Firefox ESR 128.3.1。
ブラウザを更新するには、[設定]->[ヘルプ]->[Firefox について]に移動します。アップデートを適用した後、ブラウザを再度開きます。
コメントを求めたところ、Mozilla は次のように指摘しました。 彼らのセキュリティブログ。
#Firefox #のアップデートで脆弱性が悪用される