موزیلا یک بهروزرسانی مهم را برای مرورگر فایرفاکس منتشر کرد که یک آسیبپذیری حیاتی را برطرف میکرد که به مهاجمانِ از راه دور اجازه میداد تا یک کد مخرب را بر روی کامپیوترهای دارای نسخه آلوده شده این مرورگر، اجرا کنند.
این به روز رسانی یک هفته پس از اینکه این شرکت از مرورگر جدید Firefox Quantum (فایرفاکس نسخه ۵۸) رونمایی کرد، منتشر شد. نسخه جدید شامل بهبود بخشیدن موتور گرافیکی، بهینه سازی عملکرد و به روز رسانی بیش از ۳۰ آسیبپذیری بود.
بر طبق یک گزارش امنیتی منتشر شده توسط سیسکو[۱]، فایرفاکس نسخه ۵۸٫۰٫۱ یک نقص اجرای کد دلخواه را برطرف کرده است که به علت sanitization ناکافی fragment های HTML در اسناد chrome-privileged به وجود آمده است[۲].
مهاجمان میتوانند از این آسیبپذیری برای اجرای کد دلخواه بر روی کامپیوتر قربانی توسط گول زدن آنها برای باز کردن یک لینک یا باز کردن یک فایل که ورودی مخرب را به نرمافزار آلوده شده منتقل میکند، استفاده کنند.
در این گزارش آمده است: “یک بهرهبردار موفق میتواند به مهاجم اجازه دهد کد دلخواه خود را با امتیازات کاربر مورد نظر اجرا کند. اگر کاربر امتیازات بالایی داشته باشد، مهاجم میتواند سیستم را کاملا به خطر بیندازد.”
این آسیبپذیری میتواند به یک مهاجم اجازه نصب برنامهها، ایجاد حسابهای جدید با دسترسی کامل کاربر و مشاهده، تغییر یا حذف دادهها را بدهد.
با این حال، اگر برنامه به گونهای پیکربندی شود تا امتیازات کمتری در سیستم داشته باشد، بهره برداری از این آسیبپذیری میتواند تاثیر کمتری بر روی کاربر مورد نظر داشته باشد.
نسخههای مرورگر تحت تأثیر، شامل فایرفاکس ۵۶، ۵۷ و ۵۸ هستند. این آسیب پذیری در فایرفاکس ۵۸٫۰٫۱ برطرف شده است و شما می توانید آن را از وبسایت رسمی این شرکت دانلود کنید[۳].
این مشکل، که توسط سازنده موزیلا یعنی Johann Hofmann شناسایی شد، بر روی مرورگر فایرفاکس برای اندروید و فایرفاکس ESR نسخه ۵۲ تأثیرگذار نیست.
به کاربران قبل از اینکه مهاجمان بتوانند از این مسئله بهرهبرداری کنند، توصیه میشود تا نرم افزار خود را به روز رسانی کنند و از باز کردن لینکهای ارسال شده در پستهای الکترونیک یا پیامها اگر از منابع مشکوک یا ناشناخته ارسال شدهاند، اجتناب کنند.
به مدیران سیستم نیز توصیه میشود تا در هنگام استفاده از اینترنت و یا نظارت بر سیستمها از حسابهای کاربری بدون سطح دسترسی مدیر، استفاده کنند.
منابع
[۱] https://tools.cisco.com/security/center/viewAlert.x?alertId=56610
[۲] https://bugzilla.mozilla.org/show_bug.cgi?id=1432966
[۳] https://www.mozilla.org/en-US/firefox/58.0.1/releasenotes
[۴] https://thehackernews.com/2018/01/firefox-browser-update.html
ثبت ديدگاه