关于Mozilla Firefox Use-after-free漏洞(CVE-2022-26485)的预警提示


发布者:网络安全和信息化领导小组办公室发布时间:2022-03-09浏览次数:827

一、漏洞详情

Mozilla发布安全公告,修复了FirefoxFirefox ESRFirefox for AndroidFocusThunderbird2个被积极利用的0day漏洞(CVE-2022-26485CVE-2022-26486)。

2个漏洞均为Use-after-free(释放后使用)漏洞,攻击者能够利用它们导致程序崩溃,或在未经许可的情况下在设备上执行命令,详情如下:

CVE-2022-26485XSLT参数处理中的Use-after-free漏洞,在处理过程中删除XSLT参数可能导致Use-after-free

CVE-2022-26486:WebGPU IPC框架中的Use-after-free漏洞,WebGPU IPC框架中的意外消息可能导致Use-after-free和沙箱逃逸。Mozilla表示攻击者正在利用这些漏洞发起攻击,虽然攻击方式尚未公开,但很可能是通过将Firefox用户重定向到恶意制作的网页来完成的。

建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。

二、影响范围

Firefox 版本< 97.0.2

Firefox ESR 版本< 91.6.1

Firefox for Android 版本< 97.3

Focus 版本< 97.3

Thunderbird 版本< 91.6.2

三、修复建议

目前这些漏洞已经修复。鉴于漏洞的严重性,以及这些漏洞正在被积极利用,建议受影响用户及时升级更新到以下版本:

Firefox 版本 97.0.2WindowsmacOSLinux

Firefox ESR 版本 91.6.1

Firefox for Android 版本 97.3

Focus 版本 97.3

Thunderbird 版本91.6.2

下载链接:https://www.firefox.com.cn/

注:用户也可以通过转到 Firefox 菜单 > 帮助 > 关于 Firefox手动检查新更新,然后 Firefox 将自动检查并安装最新更新,并提示重新启动浏览器。


仙林校区地址:南京市亚东新城区文苑路9号

邮编:210023

三牌楼校区地址:南京市新模范马路66号

邮编:210003

锁金村校区地址:南京市龙蟠路177号

邮编:210042

主任信箱
微信公众号

Copyright © 南京邮电大学信息化建设与管理办公室

苏ICP备11073489号-1

Designed by Qingyou Studio