【漏洞通告】Mozilla Firefox Use-after-free漏洞(CVE-2022-26485)
發布時間 2022-03-07
0x00 漏洞概述
CVE ID | CVE-2022-26485 | 時 間 | 2022-03-05 |
類 型 | Use-after-free | 等 級 | 高危 |
遠程利用 | 影響范圍 | ||
攻擊復雜度 | 用戶交互 | ||
PoC/EXP | 在野利用 | 是 |
0x01 漏洞詳情
3月5日,Mozilla 發布安全公告,修復了Firefox、Firefox ESR、Firefox for Android、Focus和Thunderbird中2個被積極利用的0 day漏洞(CVE-2022-26485和CVE-2022-26486)。
這2個漏洞均為Use-after-free(釋放后使用)漏洞,攻擊者能夠利用它們導致程序崩潰,或在未經許可的情況下在設備上執行命令,詳情如下:
CVE-2022-26485:XSLT參數處理中的Use-after-free漏洞,在處理過程中刪除XSLT參數可能導致Use-after-free。
CVE-2022-26486: WebGPU IPC框架中的Use-after-free漏洞,WebGPU IPC框架中的意外消息可能導致Use-after-free和沙箱逃逸。
Mozilla表示攻擊者正在利用這些漏洞發起攻擊,雖然攻擊方式尚未公開,但很可能是通過將 Firefox 用戶重定向到惡意制作的網頁來完成的。
影響范圍
Firefox 版本< 97.0.2
Firefox ESR 版本< 91.6.1
Firefox for Android 版本< 97.3
Focus 版本< 97.3
Thunderbird 版本< 91.6.2
0x02 安全建議
目前這些漏洞已經修復。鑒于漏洞的嚴重性,以及這些漏洞正在被積極利用,建議受影響用戶及時升級更新到以下版本:
Firefox 版本 97.0.2(Windows、macOS、Linux)
Firefox ESR 版本 91.6.1
Firefox for Android 版本 97.3
Focus 版本 97.3
Thunderbird 版本91.6.2
下載鏈接:
https://www.firefox.com.cn/
注:用戶也可以通過轉到 Firefox 菜單 > 幫助 > 關于 Firefox手動檢查新更新,然后 Firefox 將自動檢查并安裝最新更新,并提示重新啟動瀏覽器。
0x03 參考鏈接
https://www.mozilla.org/en-US/security/advisories/mfsa2022-09/#CVE-2022-26485
https://www.bleepingcomputer.com/news/security/mozilla-firefox-9702-fixes-two-actively-exploited-zero-day-bugs/
0x04 版本信息
版本 | 日期 | 修改內容 |
V1.0 | 2022-03-07 | 首次發布 |
0x05 附錄
公司簡介
啟明星辰公司成立于1996年,并于2010年6月23日在深交所中小板正式掛牌上市,是國內極具實力的、擁有完全自主知識產權的網絡安全產品、可信安全管理平臺、安全服務與解決方案的綜合提供商。
公司總部位于北京市中關村軟件園,在全國各省、市、自治區設有分支機構,擁有覆蓋全國的渠道體系和技術支持中心,并在北京、上海、成都、廣州、長沙、杭州等多地設有研發中心。
多年來,啟明星辰致力于提供具有國際競爭力的自主創新的安全產品和最佳實踐服務,幫助客戶全面提升其IT基礎設施的安全性和生產效能,為打造和提升國際化的民族信息安全產業領軍品牌而不懈努力。
關于我們
啟明星辰安全應急響應中心主要針對重要安全漏洞的預警、跟蹤和分享全球最新的威脅情報和安全報告。
關注以下公眾號,獲取全球最新安全資訊: