Ayer, la compañía Mozilla lanzó un parche para su navegador Firefox que corrige un error de día cero. Según informes de fuentes en línea, la vulnerabilidad estaba siendo explotada activamente por actores maliciosos, pero los representantes de Mozilla aún no han comentado sobre esta información.

Se sabe que la vulnerabilidad afectaba al compilador JIT de JavaScript IonMonkey para SpiderMonkey, uno de los componentes principales del núcleo de Firefox que maneja las operaciones de JavaScript. Los especialistas han clasificado el problema como una vulnerabilidad de confusión de tipos de datos, cuando la información escrita en la memoria se define inicialmente como un tipo de dato, pero luego, debido a ciertas manipulaciones, se cambia a otro tipo. Utilizando esta vulnerabilidad, los actores maliciosos podían ejecutar remotamente código arbitrario en el sistema atacado.
Según la información disponible, la vulnerabilidad en cuestión fue descubierta por especialistas de la compañía china Qihoo 360. Los representantes de la empresa afirmaron que están al tanto de una serie de casos en los que la mencionada vulnerabilidad fue utilizada en la práctica por actores maliciosos. Cabe mencionar que recientemente apareció en la cuenta de Qihoo 360 en Twitter un mensaje diciendo que la empresa había descubierto una vulnerabilidad de día cero activamente explotada en el navegador Internet Explorer. Sin embargo, ese mensaje fue eliminado posteriormente.
En cuanto a la vulnerabilidad en cuestión, fue solucionada en las versiones del navegador Firefox 72.0.1 y Firefox ESR 68.4.1. Se recomienda a los usuarios del navegador de la compañía Mozilla que actualicen su explorador a la última versión para no convertirse en víctimas de los actores maliciosos.
Fuente: 3dnews.ru
