خانه » CVE-2025-0240

CVE-2025-0240

آسیب پذیری use after free ماژول JavaScript در Mozilla Firefox

توسط Vulnerbyte_Alerts

چکیده

تجزیه یک ماژول جاوااسکریپت به‌عنوان JSON در برخی شرایط می‌تواند منجر به دسترسی میان‌بخشی (Cross-Compartment Access) شود که ممکن است منجر به استفاده از حافظه پس از آزادسازی آن (Use-After-Free) گردد. نسخه های آسیب پذیر شامل موارد زیر است:

Firefox < 134
Firefox ESR < 128.6
Thunderbird < 134
Thunderbird < 128.6

توضیحات

این آسیب‌پذیری برخی پردازش‌های ناشناخته را در ماژول جاوااسکریپت (JavaScript Module) را تحت تأثیر قرار می‌دهد. ایجاد تغییرات با یک ورودی ناشناخته منجر به آسیب‌پذیری استفاده حافظه پس از آزادسازی آن (Use-After-Free) می‌شود. این آسیب‌پذیری در دسته CWE-416 است. ارجاع به حافظه پس از آزادسازی می‌تواند باعث خرابی برنامه (Crash)، استفاده از مقادیر غیرمنتظره یا اجرای کد شود. این آسیب‌پذیری بر محرمانگی (Confidentiality)، یکپارچگی (Integrity) و دسترس‌پذیری (Availability) تاثیر دارد. تجزیه یک ماژول جاوااسکریپت به‌عنوان JSON می‌تواند در برخی شرایط منجر به دسترسی میان‌بخشی (Cross-Compartment Access) شود که ممکن است به استفاده از حافظه پس از آزادسازی آن (Use-After-Free) منجر شود. این آسیب‌پذیری نسخه‌های زیر از فایرفاکس را تحت تأثیر قرار می‌دهد:

فایرفاکس نسخه کمتر از 134

فایرفاکس ESR نسخه کمتر از 128.6

اکسپلویت این آسیب‌پذیری آسان گزارش شده است و حمله به صورت از راه دور (Remotely) امکان‌پذیر است. برای اکسپلویت این آسیب‌پذیری، نیازی به احراز هویت (Authentication) نیست، اما تعامل بین کاربر و قربانی مورد نیاز است.

اسکنر امنیتی Nessus یک پلاگین با شناسه 213532 (برای فایرفاکس ESR کمتر از نسخه 128.6) ارائه داده است که می‌تواند وجود این آسیب‌پذیری را در یک محیط هدف شناسایی کند.

CVSS

Score Severity Version Vector String
4 MEDIUM 3.1 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

 لیست محصولات آسیب پذیر

Versions Product Vendor
affected before 134 Firefox Mozilla
affected before 128.6 Firefox ESR Mozilla
affected before 134 Thunderbird Mozilla
affected before 128.6 Thunderbird Mozilla

 لیست محصولات بروز شده

Versions Product Vendor
134 Firefox Mozilla
128.6 Firefox ESR Mozilla
134 Thunderbird Mozilla
128.6 Thunderbird Mozilla

نتیجه گیری

برای جلوگیری از نفوذ، بهتر است از موارد بروزرسانی شده استفاده کنید.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-0240
  2. https://www.cvedetails.com/cve/CVE-2025-0240/
  3. https://www.mozilla.org/en-US/security/advisories/mfsa2025-02/
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-0240
  5. https://vuldb.com/?id.290674
  6. https://nvd.nist.gov/vuln/detail/CVE-2025-0240
  7. https://cwe.mitre.org/data/definitions/416.html

همچنین ممکن است دوست داشته باشید

پیام بگذارید