1728571040
2024-10-10 06:11:00
Mozilla は、現在攻撃に悪用されている重大な解放後の使用の脆弱性に対処するために、Firefox ブラウザーの緊急セキュリティ アップデートを発行しました。
CVE-2024-9680 として追跡され、ESET 研究者の Damien Schaeffer によって発見されたこの脆弱性は、アニメーション タイムラインにおける use-after-free です。
このタイプの欠陥は、解放されたメモリがまだプログラムによって使用されている場合に発生し、悪意のある攻撃者が独自の悪意のあるデータをメモリ領域に追加してコードを実行することを可能にします。
アニメーション タイムラインは、Firefox の Web アニメーション API の一部であり、Web ページ上のアニメーションを制御および同期するメカニズムです。
「攻撃者は、アニメーション タイムラインの use-after-free を悪用して、コンテンツ プロセスでコードを実行することができました。」 セキュリティ情報を読む。
「この脆弱性が実際に悪用されているという報告を受けています。」
この脆弱性は、最新の Firefox (標準リリース) および延長サポート リリース (ESR) に影響します。
修正は以下のバージョンで利用可能になっており、ユーザーは直ちにアップグレードすることをお勧めします。
- Firefox 131.0.2
- Firefox ESR 115.16.1
- Firefox ESR 128.3.1
CVE-2024-9680 の悪用が活発に行われている状況と、人々がどのように標的にされるかに関する情報が不足していることを考慮すると、最新バージョンにアップグレードすることが不可欠です。
最新バージョンにアップグレードするには、Firefox を起動して、次のリンクに移動します。 設定 -> ヘルプ -> Firefox についてをクリックすると、アップデートが自動的に開始されます。変更を適用するにはプログラムを再起動する必要があります。

出典: BleepingComputer
BleepingComputer は、この脆弱性、その脆弱性がどのように悪用され、誰に対して悪用されているかについて詳しく知るために Mozilla と ESET の両方に連絡しており、さらなる情報が得られ次第、この投稿を更新します。
これまでのところ、Mozilla は 2024 年を通じて Firefox のゼロデイ脆弱性を修正する必要がありました 一度だけ。
3 月 22 日、インターネット企業は、CVE-2024-29943 および CVE-2024-29944 に対処するセキュリティ アップデートをリリースしました。これらはいずれも、Pwn2Own バンクーバー 2024 のハッキング コンテスト中にマンフレッド ポールによって発見および実証された重大度の問題です。
#Mozilla攻撃で積極的に悪用された #Firefox #ゼロデイを修正