Ieri, l'azienda Mozilla ha rilasciato una patch per il suo browser Firefox, che risolve un errore di giorno zero. Secondo fonti di rete, la vulnerabilità è stata attivamente sfruttata da malintenzionati, ma i rappresentanti di Mozilla non hanno commentato queste informazioni.

È noto che la vulnerabilità riguardava il compilatore JIT JavaScript IonMonkey per SpiderMonkey, uno dei componenti principali del nucleo di Firefox, che gestisce le operazioni JavaScript. Gli esperti hanno classificato il problema come una vulnerabilità di confusione dei tipi di dati, dove le informazioni memorizzate inizialmente sono interpretate come un tipo di dato e successivamente, a causa di manipolazioni specifiche, cambiano in un altro tipo. Utilizzando questa vulnerabilità, i malintenzionati potevano eseguire codice arbitrario sulla macchina attaccata.
Secondo le informazioni disponibili, la vulnerabilità in questione è stata scoperta da esperti della società cinese Qihoo 360. I rappresentanti dell'azienda hanno dichiarato di essere a conoscenza di diversi casi in cui la vulnerabilità è stata utilizzata in pratica da malintenzionati. Vale la pena notare che recentemente sull'account Twitter di Qihoo 360 è apparso un messaggio che affermava che l'azienda aveva scoperto una vulnerabilità di giorno zero attivamente sfruttata nel browser Internet Explorer. Tuttavia, in seguito, il messaggio è stato rimosso.
Per quanto riguarda la vulnerabilità in questione, è stata risolta nelle versioni del browser Firefox 72.0.1 e Firefox ESR 68.4.1. Si consiglia agli utenti del browser Mozilla di aggiornare il proprio browser all'ultima versione per non diventare vittime di malintenzionati.
Fonte: 3dnews.ru
