火狐瀏覽器 (Mozilla Firefox)是 Mozilla 基金會(huì)的產(chǎn)品 , 它是一款開源 Web 瀏覽器 , 引擎反應(yīng)快 , 內(nèi)存占用少。Firefox 從 2005 年開始,每年都被媒體選為年度最佳瀏覽器。
11 月 17 日,Mozilla 發(fā)布了 Firefox 83 版 , Firefox ESR 78.5 企業(yè)版緊急安全更新,主要修復(fù)了先前版本發(fā)現(xiàn)的任意代碼執(zhí)行和跨站腳本攻擊等重要漏洞。以下是漏洞詳情:
漏洞詳情
1.CVE-2020-26968,CVE-2020-26969 嚴(yán)重程度:高
Firefox 82 和 Firefox ESR 78.4 中存在內(nèi)存安全漏洞,該漏洞允許攻擊者利用來(lái)執(zhí)行任意代碼
2.CVE-2020-26951 嚴(yán)重程度:高
Firefox 的 SVG 代碼中的解析和事件加載不匹配可能導(dǎo)致加載事件被觸發(fā),即使在清除之后也是如此。已經(jīng)能夠利用特權(quán)內(nèi)部頁(yè)面中的 XSS 漏洞的攻擊者可以利用此攻擊繞過(guò)內(nèi)置安全清理程序。
3.CVE-2020-26952 嚴(yán)重程度:高
在 JIT編譯期間內(nèi)聯(lián)的函數(shù)的不正確記賬可能會(huì)導(dǎo)致內(nèi)存損壞,并且在處理內(nèi)存不足錯(cuò)誤時(shí)可能導(dǎo)致可利用的崩潰。
4.CVE-2020-26956 嚴(yán)重程度:中
在某些情況下,在清理過(guò)程中刪除 HTML 元素將保留現(xiàn)有的 SVG 事件處理程序,因此會(huì)導(dǎo)致 XSS 跨站腳本攻擊 (XSS 攻擊通常指的是通過(guò)利用網(wǎng)頁(yè)開發(fā)時(shí)留下的漏洞,通過(guò)巧妙的方法注入惡意指令代碼到網(wǎng)頁(yè),使用戶加載并執(zhí)行攻擊者惡意制造的網(wǎng)頁(yè)程序)
5.CVE-2020-16012 嚴(yán)重程度:中
在未知的跨原圖圖像上繪制透明圖像時(shí),Skia 庫(kù) drawImage 函數(shù)會(huì)花費(fèi)可變的時(shí)間,具體取決于基礎(chǔ)圖像的內(nèi)容。這導(dǎo)致通過(guò)定時(shí)邊沿攻擊可能導(dǎo)致圖像內(nèi)容的跨域信息暴露。
受影響產(chǎn)品和版本
上述漏洞影響 Firefox v82 及更早版本 , Firefox ESR 78.4 及更早版本
解決方案
Mozilla 已經(jīng)發(fā)布了安全更新 , 升級(jí) Firefox v83 版本 , Firefox ESR 78.5 版本版本可修復(fù)
查看更多漏洞信息 以及升級(jí)請(qǐng)?jiān)L問官網(wǎng):
https://www.mozilla.org/en-US/security/advisories/mfsa2020-50/