Mozilla corrige Firefox zero-dias explorados na natureza (CVE-2022-26485, CVE-2022-26486)

0 0
Read Time:1 Minute, 34 Second

A Mozilla lançou uma atualização de segurança fora da banda para Firefox, Firefox Focus e Thunderbird, corrigindo duas vulnerabilidades críticas (CVE-2022-26485, CVE-2022-26486) exploradas por atacantes na natureza.

Sobre as vulnerabilidades (CVE-2022-26485, CVE-2022-26486)

Os dois zero-dias corrigidos são ambos bugs de corrupção de memória do tipo “use-after-free”, o que significa que eles podem permitir que os atacantes usem a memória que foi liberada pelo programa.

O CVE-2022-26485 afeta o processamento do parâmetro XSLT e pode ser usado para alcançar a execução remota de código no contexto do aplicativo.

O CVE-2022-26486 afeta o Quadro IPC do WebGPU e permite que os invasores realizem uma fuga de caixa de areia.

Ambas as falhas foram relatadas por Wang Gang, Liu Jialei, Du Sihang, Huang Yi & Yang Kang do 360 ATA, por isso parece seguro assumir que eles estão sendo usados juntos para comprometer máquinas remotamente e permitir que o malware escape da caixa de areia de segurança do aplicativo.

A Mozilla optou por não compartilhar mais detalhes sobre as vulnerabilidades ou os ataques, e pediu aos usuários que atualizassem para:

  • Firefox 97.0.2
  • Firefox ESR 91.6.1
  • Firefox para Android 97.3
  • Foco 97.3
  • Thunderbird 91.6.2

Atualizando o software

Embora o número de usuários do Firefox tenha diminuído constantemente na última década, ele ainda é usado por milhões de usuários. De acordo com as estatísticas de atividades de usuários da Mozilla, cerca de 215 milhões de clientes de desktop firefox estiveram ativos nos últimos 28 dias.

O Firefox libera grandes atualizações aproximadamente a cada 50 dias, mas se a situação justificar – como neste caso – as atualizações de segurança fora da banda são empurradas para fora.

Os usuários do software afetado devem verificar este e implementá-lo o mais rápido possível.

FONTE: HELPNET SECURITY

POSTS RELACIONADOS