Mozilla Yamaları Firefox, Thunderbird'e karşı Zero Day'e Karşı Saldırılarda Susturdu

2 yıl önce

Mozilla, vahşi doğada kullanılan kritik bir sıfır gün güvenlik açığını düzeltmek için bugün acil durum güvenlik güncellemeleri yayınladı ve Firefox web tarayıcısını ve Thunderbird e-posta istemcisini etkiledi.

CVE-2023-4863 olarak izlenen güvenlik kusuruna, etkisi kazalardan keyfi kod yürütülmesine yayılan WebP Kod Kitaplığı'nda (LIBWebp) bir yığın arabellek taşmasından kaynaklanır.

Mozilla Salı günü yayınlanan bir danışmanda, "Kötü niyetli bir WebP görüntüsünün açılması, içerik sürecinde bir yığın tampon taşmasına yol açabilir. Bu sorunun vahşideki diğer ürünlerde kullanıldığının farkındayız." Dedi.

Mozilla, Firefox 117.0.1, Firefox ESR 115.2.1, Firefox ESR 102.15.1, Thunderbird 102.15.1 ve Thunderbird 115.2.2'de sömürülen sıfır güne hitap etti.

WebP kusurunun saldırılardaki sömürülmesi ile ilgili belirli ayrıntılar açıklanmaz olsa da, bu kritik güvenlik açığı gerçek dünya senaryolarında istismar edilmektedir.

Bu nedenle, kullanıcılara sistemlerini potansiyel saldırılara karşı korumak için Firefox ve Thunderbird'in güncellenmiş sürümlerini yüklemeleri şiddetle tavsiye edilir.

Mozilla'nın bugünün güvenlik danışmanlığında açıkladığı gibi, CVE-2023-4863 Zero Day, savunmasız WebP Kod Kütüphanesi sürümünü kullanarak diğer yazılımı da etkiliyor.

Bunlardan biri, Google'ın "CVE-2023-4863 için bir istismarın vahşi doğada var olduğunun farkında olduğu" konusunda uyarıldığı Pazartesi günü bu kusura karşı yamalanan Google Chrome Web tarayıcısı.

Chrome güvenlik güncellemeleri, istikrarlı ve genişletilmiş kararlı kanallardaki kullanıcılara sunuluyor ve önümüzdeki günler veya haftalarda tüm kullanıcı tabanına ulaşması bekleniyor.

Toronto Üniversitesi Munk Okulu'ndaki Apple'ın Güvenlik Mühendisliği ve Mimarisi (SEAR) ekibi ve Citizen Laboratuar, 6 Eylül'de hatayı bildirenlerdi.

Citizen Lab'daki güvenlik araştırmacıları ayrıca, devlete bağlı tehdit aktörleri tarafından yönetilen hedefli casusluk kampanyalarında sıklıkla sömürülen sıfır gün güvenlik açıklarını belirleme ve ifşa etme geçmişine sahiptir.

Bu kampanyalar genellikle gazeteciler, muhalefet politikacıları ve muhalifler de dahil olmak üzere önemli saldırı riski altındaki bireylere odaklanmaktadır.

Perşembe günü Apple, NSO Group'un Pegasus paralı casus yazılımlarını tamamen yamalı iPhone'lara dağıtmak için Blastpass olarak adlandırılan bir istismar zincirinin bir parçası olarak Vahşi'de sömürülen Citizen Lab tarafından etiketlenen iki sıfır gün ekledi.

Bugün, BlastPass yamaları da iPhone 6S modelleri, iPhone 7 ve ilk nesil iPhone SE dahil olmak üzere eski iPhone modellerine geri döndü.

Google, saldırılarda sömürülen başka bir krom sıfır gün hatasını düzeltir

Tarayıcı geliştiricileri Google'ın “Web DRM” WEI API'sine geri dönüyor

Apple, iPhone'lara karşı saldırılarda kullanılan yeni sıfır günleri düzeltir

Adobe, kritik akrobat ve okuyucunun sıfır gününü saldırılarda sömürdüğü konusunda uyarıyor

Microsoft Eylül 2023 Patch Salı 2 sıfır gün, 59 kusur düzeltiyor

Kaynak: Bleeping Computer

More Posts