Mozilla, Firefox tarayıcısının, şu anda saldırılarda kullanılmış olan kritik bir şekilde kullanılmayan bir güvenlik açığını ele almak için bir acil durum güvenlik güncellemesi yayınladı.
CVE-2024-9680 olarak izlenen ve ESET araştırmacısı Damien Schaeffer tarafından keşfedilen güvenlik açığı, animasyon zaman çizelgelerinde daha fazla kullanımsızdır.
Bu tür bir kusur, serbest bırakılan bellek hala program tarafından kullanıldığında ortaya çıkar ve kötü amaçlı aktörlerin kod yürütülmesi için bellek bölgesine kendi kötü amaçlı verilerini eklemelerine izin verir.
Firefox'un Web Animasyonları API'sının bir parçası olan Animasyon Zaman çizelgeleri, web sayfalarındaki animasyonları kontrol eden ve senkronize eden bir mekanizmadır.
Güvenlik bültenini, "Bir saldırgan, animasyon zaman çizelgelerinde kullanılmayan bir kullanımdan yararlanarak içerik sürecinde kod yürütmeyi sağlayabildi."
Diyerek şöyle devam etti: "Bu kırılganlığın vahşi doğada kullanıldığına dair raporlar aldık."
Güvenlik açığı en son Firefox'u (standart sürüm) ve Genişletilmiş Destek Buluşlarını (ESR) etkiler.
Düzeltmeler, kullanıcıların hemen yükseltmeleri önerilen aşağıdaki sürümlerde sunulmuştur:
CVE-2024-9680 için aktif sömürü durumu ve insanların nasıl hedeflendiğine dair herhangi bir bilginin olmaması göz önüne alındığında, en son sürümlere yükseltmek esastır.
En son sürüme yükseltmek için Firefox'u başlatın ve Firefox hakkında -> yardım -> ayarlarına gidin ve güncelleme otomatik olarak başlamalıdır. Değişikliklerin uygulanması için programın yeniden başlatılması gerekecektir.
BleepingComputer, güvenlik açığı, nasıl sömürüldüğü ve kime karşı daha fazla bilgi edinmek için hem Mozilla hem de ESET ile iletişime geçti ve daha fazla bilgi aldığımızda bu yazıyı güncelleyeceğiz.
2024 boyunca, Mozilla şimdiye kadar Firefox'taki sıfır gün güvenlik açıklarını sadece bir kez düzeltmek zorunda kaldı.
22 Mart'ta İnternet şirketi, PWN2own Vancouver 2024 Hacking yarışması sırasında Manfred Paul tarafından keşfedilen ve gösterilen kritik şiddetli konular olan CVE-2024-29943 ve CVE-2024-29944'e hitap etmek için güvenlik güncellemeleri yayınladı.
Qualcomm Yamaları Saldırılarda Yüksek Şeyişlilik Sıfır Gün Sömürüldü
Microsoft Ağustos 2024 Patch Salı 9 sıfır gün, 6 sömürü düzeltiyor
Microsoft Ekim 2024 Patch Salı 5 sıfır gün, 118 kusur düzeltiyor
Ivanti, saldırılarda sömürülen üç CSA sıfır gününü daha uyarıyor
Ağustos ayından bu yana halka açık istismar ile whatsup altın hedefliyor
Kaynak: Bleeping Computer