首页 > 网安快讯 > 正文

请立即更新:Firefox发布紧急更新修复已被利用的零日漏洞
2022-03-08 11:43:15   来源:   评论:0 点击:

  CVE-2022-26485:

  该漏洞是火狐浏览器XSLT参数处理中的释放后使用 (Use-after-free),此漏洞已在野外被用于远程代码执行。这意味着攻击者只需要诱导用户访问特制页面触发漏洞即可在目标计算机上运行恶意软件且无需其他交互等。这类特制页面还可以利用诸如某些小型广告联盟进行推广触发,从而在用户不知情的情况下造成大范围感染。

  CVE-2022-26486:

  此漏洞位于Firefox WebGPU IPC 框架也属于释放后使用,该漏洞既可以单独使用也可以配合其他漏洞使用。借助该漏洞攻击者可以访问那些原本被禁止访问的文件,此类漏洞也属于沙盒逃逸的范围可以造成信息泄露。如果配合前面的远程代码执行漏洞,则可以让恶意软件越过浏览器设置的安全边界,造成更多严重的破坏等。

  如何修复上述漏洞:

  已经安装火狐浏览器的用户可以直接转到关于页面,在该页面火狐浏览器会自动查找可用更新并自动安装等。亦可前往谋智基金会官网下载最新版的在线安装程序或离线安装包进行覆盖安装升级,此步骤稍微会麻烦些。另外此次发布的修复程序还适用于Mozilla Firefox 91.6.1 RSR扩展支持版和Firefox for Android v97.3.0版。使用上述版本的用户也应该及时更新到最新版本,其中安卓版用户请转到应用商店或手动下载安装包来升级。

相关热词搜索:

上一篇:工信部印发《车联网网络安全和数据安全标准体系建设指南》
下一篇:加密货币“矿工”复仇:黑入英伟达盗取1TB数据 要求所有显卡开源

本站内容除特别声明的原创文章之外,转载内容只为传递更多信息,并不代表本网站赞同其观点。转载的所有的文章、图片、音/视频文件等资料的版权归版权所有权人所有。本站采用的非本站原创文章及图片等内容无法一一联系确认版权者。如涉及作品内容、版权和其它问题,请及时通过电子邮件或电话通知我们,以便迅速采取适当措施,避免给双方造成不必要的经济损失。联系电话:010-82306116;邮箱:aet@chinaaet.com。
分享到: 收藏