关于Mozilla Firefox Use-after-free漏洞(CVE-2022-26485)的预警提示

发布时间: 2022-03-16      访问次数: 1016

一、漏洞详情

Mozilla发布安全公告,修复了FirefoxFirefox ESRFirefox for AndroidFocusThunderbird2个被积极利用的0day漏洞(CVE-2022-26485CVE-2022-26486)。

2个漏洞均为Use-after-free(释放后使用)漏洞,攻击者能够利用它们导致程序崩溃,或在未经许可的情况下在设备上执行命令,详情如下:

CVE-2022-26485XSLT参数处理中的Use-after-free漏洞,在处理过程中删除XSLT参数可能导致Use-after-free

CVE-2022-26486:WebGPU IPC框架中的Use-after-free漏洞,WebGPU IPC框架中的意外消息可能导致Use-after-free和沙箱逃逸。Mozilla表示攻击者正在利用这些漏洞发起攻击,虽然攻击方式尚未公开,但很可能是通过将Firefox用户重定向到恶意制作的网页来完成的。

建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。

二、影响范围

Firefox 版本< 97.0.2

Firefox ESR 版本< 91.6.1

Firefox for Android 版本< 97.3

Focus 版本< 97.3

Thunderbird 版本< 91.6.2

三、修复建议

目前这些漏洞已经修复。鉴于漏洞的严重性,以及这些漏洞正在被积极利用,建议受影响用户及时升级更新到以下版本:

Firefox 版本 97.0.2WindowsmacOSLinux

Firefox ESR 版本 91.6.1

Firefox for Android 版本 97.3

Focus 版本 97.3

Thunderbird 版本91.6.2

下载链接:https://www.firefox.com.cn/

注:用户也可以通过转到 Firefox 菜单 > 帮助 > 关于 Firefox手动检查新更新,然后 Firefox 将自动检查并安装最新更新,并提示重新启动浏览器。