De ontwikkelaars van Mozilla hebben nieuwe versies van de webbrowsers Firefox 74.0.1 en Firefox ESR 68.6.1 uitgebracht. Gebruikers wordt aangeraden hun browsers bij te werken, aangezien in de gepresenteerde versies twee zero-day kwetsbaarheden zijn verholpen die door hackers in de praktijk worden gebruikt.

Het gaat om de kwetsbaarheden CVE-2020-6819 en CVE-2020-6820, die verband houden met de manier waarop Firefox zijn geheugengebruik beheert. Dit zijn zogenaamde kwetsbaarheden voor gebruik van geheugen na vrijgave, waardoor hackers willekeurige code in het geheugen van Firefox kunnen plaatsen voor verdere uitvoering in de context van de browser. Dergelijke kwetsbaarheden kunnen worden gebruikt voor remote code execution op de apparaten van slachtoffers.
Gedetailleerde informatie over echte aanvallen met gebruik van de genoemde kwetsbaarheden wordt niet onthuld, wat gebruikelijk is onder softwareleveranciers en onderzoekers op het gebied van informatiebeveiliging. Dit is omdat zij zich meestal richten op het snel verhelpen van ontdekte problemen en het leveren van patches aan gebruikers, waarna een meer gedetailleerd onderzoek naar aanvallen wordt uitgevoerd.
Volgens de beschikbare gegevens zal Mozilla de onderzoeken naar aanvallen met gebruik van deze kwetsbaarheden uitvoeren in samenwerking met het beveiligingsbedrijf JMP Security en onderzoeker Francisco Alonso, die het probleem als eerste ontdekte. De onderzoeker suggereert dat de in de laatste Firefox-update verholpen kwetsbaarheden ook andere browsers kunnen raken, hoewel er geen gevallen bekend zijn waarin fouten door hackers in verschillende webbrowsers zijn geƫxploiteerd.
Bron: 3dnews.ru
