Ieri, l'azienda Mozilla ha rilasciato una patch per il proprio browser Firefox, che risolve un errore di zero-day. Secondo fonti online, la vulnerabilità è stata attivamente sfruttata da malintenzionati, ma i rappresentanti di Mozilla non hanno ancora commentato questa informazione.

Si sa che la vulnerabilità riguardava il compilatore JIT IonMonkey per SpiderMonkey, uno dei componenti principali del kernel di Firefox che gestisce le operazioni JavaScript. Gli esperti hanno classificato il problema come una vulnerabilità di confusione di tipo, dove le informazioni scritte in memoria vengono inizialmente identificate come un tipo di dato, ma successivamente, a causa di determinate manovre, cambiano tipo. Sfruttando questa vulnerabilità, i malintenzionati potevano eseguire codice arbitrario in remoto sul sistema attaccato.
Secondo le informazioni disponibili, la vulnerabilità in questione è stata scoperta dagli esperti dell'azienda cinese Qihoo 360. I rappresentanti dell'azienda hanno dichiarato di essere a conoscenza di diversi casi in cui la suddetta vulnerabilità è stata utilizzata in pratica dai malintenzionati. Va notato che recentemente, sull'account Twitter di Qihoo 360, era stato pubblicato un messaggio riguardante una vulnerabilità zero-day attivamente sfruttata nel browser Internet Explorer. Tuttavia, quel messaggio è stato successivamente rimosso.
Per quanto riguarda la vulnerabilità in questione, è stata risolta nelle versioni del browser Firefox 72.0.1 e Firefox ESR 68.4.1. Si raccomanda agli utenti del browser di Mozilla di aggiornare il proprio browser all'ultima versione per non diventare vittime dei malintenzionati.
Fonte: 3dnews.ru
