1728592219
2024-10-10 13:56:00
Mozillaは水曜日、リモートコード実行のゼロデイとして悪用されるセキュリティ欠陥に対処するFirefoxアップデートをリリースした。
CVE-2024-9680 として追跡されるこの脆弱性は、ブラウザのアニメーション タイムラインにおける深刻度の高い use-after-free の問題であり、特定の要素またはその子に適用されるすべてのアニメーションの同期されたグラフィック表現が表示されます。
Mozilla は、「攻撃者は、アニメーション タイムラインの use-after-free を悪用することで、コンテンツ プロセスでコードを実行することができました」と述べています。 勧告。
Use-after-free 脆弱性は、プログラムの動作中に動的メモリが誤って使用された場合に発生するメモリ安全性のバグです。アプリケーションはメモリ位置を解放した後に再利用または参照するため、攻撃者はそのメモリ位置に悪意のあるデータを入力してコードを実行する可能性があります。
「この脆弱性が実際に悪用されているという報告を受けています」とブラウザメーカーは述べています。
Mozillaは観測された攻撃の詳細を明らかにしていない。サイバーセキュリティ企業 ESET は、CVE-2024-9680 と セキュリティウィーク 攻撃に関する情報を求めて同社に連絡を取った。
Firefox とその延長サポート リリースの両方に対してセキュリティ アップデートがリリースされました。 Firefox バージョン 131.0.2、Firefox ESR バージョン 128.3.1 および 115.16.1 にはパッチが含まれています。
ブラウザのアップデートは、Mozilla がプッシュしてからわずか 1 週間で展開されます Firefox 131 を安定版チャネルに移行 13 のバグに対するパッチが含まれ、これらの欠陥のいくつかを修正した Firefox ESR バージョン 128.3 および 115.16 がリリースされました。
CVE-2024-9680 は、2024 年の Firefox ゼロデイが実際に悪用されたことが最初に文書化されたものです。
しかし 3 月には、Mozilla 2 つのブラウザーのゼロデイにパッチを適用しました これらは、Pwn2Own Vancouver 2024 でデモされました。CVE-2024-29943 および CVE-2024-29944 として追跡され、セキュリティ研究者 Manfred Paul によって発見され、サンドボックス エスケープとシステム上でのコード実行のためにチェーン化されました。
関連している: Chrome、Firefox のアップデートで重大度の高い脆弱性が修正される
関連している: Windows 保護をバイパスするために Copy2Pwn ゼロデイ悪用される
#Firefox #アップデートパッチがゼロデイ脆弱性を悪用