新聞

Mozilla 修復於 Pwn2Own 大賽中遭發現的 Firefox、Thunderbird 0-day 漏洞

2022 / 05 / 26
編輯部
Mozilla 修復於 Pwn2Own 大賽中遭發現的 Firefox、Thunderbird 0-day 漏洞
Mozilla 近日對旗下多種軟體產品推出資安更新,主要修復兩個存於 Firefox、Thunderbird 中,在今(2022)年於加拿大溫哥華舉辦的 Pwn2Own 資安大賽上被發現的 0-day 漏洞;用戶應立即更新至最新版本。

據報導指出,這兩個漏洞若遭到駭侵者用於攻擊,將可能導致駭侵者獲得在桌面或行動裝制上執行任意 JavaScript 的權限;受此漏洞影響的 Mozilla 旗下產品,包括 Firefox、Firefox ESR、Firefox for Android、Thunderbird 等。

第一個在 Pwn2Own 大會上發現的 0-day 漏洞 CVE-2022-1802,是一個在頂級等待實作上的原型污染漏洞(prototype pollution in Top-Level Await implementation),駭侵者可藉以在有此漏洞的平台上執行任意 JavaScript 程式碼。

另一個 0-day 漏洞則是藉用濫用 Java 物件索引,給予特定的不正確輸入驗證,同樣可透過原型污染注入攻擊手法,來控制 JavaScript 的執行緒。

Mozilla 在獲悉這兩個漏洞後,很快就在兩天後推出了更新版本;美國資安主管機關網路安全暨基礎設施安全局(Cybersecurity and Infrastructure Security Agency, CISA)也在近日呼籲相關用戶更新此漏洞。

建議所有 Mozilla Firefox 與 Thunderbird 各版本用戶,應立即更新至最新版本,以避免駭侵者利用這兩個 0-day 漏洞發動攻擊。
  • CVE編號:CVE-2022-1802、CVE-2022-1529
  • 影響產品(版本):Mozilla Firefox 100.0.2、Firefox ESR 91.9.1、Firefox for Android 100.3、Thunderbird 91.9.1 之前版本。
  • 解決方案:更新至 Mozilla Firefox 100.0.2、Firefox ESR 91.9.1、Firefox for Android 100.3、Thunderbird 91.9.1 與後續版本。

本文轉載自TWCERT/CC。

最新活動

看更多活動

大家都在看

親中駭客「龍織行動」鎖定台灣政府與學術機構,Rust 載入器配合 Azure 雲端服務滲透端點
親中駭客「龍織行動」鎖定台灣政府與學術機構,Rust 載入器配合 Azure 雲端服務滲透端點
拿到 ISO 27001 證書就安全了?林宜隆教授:四層標準架構才是資安治理正解
拿到 ISO 27001 證書就安全了?林宜隆教授:四層標準架構才是資安治理正解
30 天倒數計時:川普命令 CISA 以 AI 強化資安防禦能力,財政部設漏洞修補協調機制
30 天倒數計時:川普命令 CISA 以 AI 強化資安防禦能力,財政部設漏洞修補協調機制
OpenAI Codex 憑證遭雙管道攻擊竊取,refresh_token 永不過期釀長期滲透風險
OpenAI Codex 憑證遭雙管道攻擊竊取,refresh_token 永不過期釀長期滲透風險
前沿AI模型重塑資安攻防賽局:企業自動化防禦的全面策略革新
前沿AI模型重塑資安攻防賽局:企業自動化防禦的全面策略革新