- شناسه CVE-2025-0246 :CVE
- NA :CWE
- yes :Advisory
- منتشر شده: ژانویه 7, 2025
- به روز شده: ژانویه 7, 2025
- امتیاز: 6.5
- نوع حمله: T1566.003
- اثر گذاری: Bypass
- برند: Mozilla
- محصول: Firefox
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
هنگام استفاده از یک پروتکل نامعتبر، یک مهاجم میتواند نوار آدرس(Address bar) را جعل (Spoofing)کند.
توجه: این مشکل تنها سیستمعاملهای اندروید را تحت تأثیر قرار داده است. سایر سیستمعاملها تحت تأثیر نیستند.
توجه: این مشکل با آسیبپذیری CVE-2025-0244 متفاوت است.
این آسیبپذیری نسخههای فایرفاکس پایینتر از 134 را تحت تأثیر قرار میدهد.
توضیحات
یک آسیبپذیری در مرورگر موزیلا فایرفاکس تا نسخه 133.x در سیستمعامل اندروید شناسایی شده است. این آسیبپذیری کد نامعلومی از بخش Protocol Scheme Handler را تحت تأثیر قرار میدهد. ایجاد تغییرات با ورودی ناشناخته منجر به آسیبپذیری (Clickjacking) میشود. در این آسیبپذیری رابط کاربری (UI) اطلاعات حیاتی را به درستی به کاربر نمایش نمیدهد و باعث میشود اطلاعات یا منبع آن پنهان یا جعل شود که معمولاً در حملات فیشینگ مورد استفاده قرار میگیرد. تأثیر این آسیبپذیری بر یکپارچگی اطلاعات است.
این آسیبپذیری نسخههای فایرفاکس پایینتر از 134 را تحت تأثیر قرار میدهد. اکسپلویت این آسیبپذیری ساده ارزیابی شده است. حمله میتواند به صورت از راه دور(Remotely) انجام شود و نیازی به احراز هویت ندارد. موفقیت در اکسپلویت نیازمند تعامل کاربر و قربانی است.
براساس استاندارد MITRE ATT&CK از تکنیک T1566.003 برای این نوع حمله استفاده می شود.
اسکنر آسیبپذیری Nessus یک پلاگین با شناسه 213528 (Mozilla Firefox < 134.0) ارائه میدهد که برای شناسایی وجود این نقص در محیط هدف کمک میکند.
بهروزرسانی به نسخه 134 این آسیبپذیری را رفع میکند.
CVSS
Score | Severity | Version | Vector String |
6.5 | MEDIUM | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
لیست محصولات آسیب پذیر
Versions | Product | Vendor |
affected before 134 | Firefox | Mozilla |
لیست محصولات بروز شده
Versions | Product | Vendor |
134 | Firefox | Mozilla |
نتیجه گیری
برای جلوگیری از سواستفاده و نفوذ بهتر است از موارد بروزرسانی شده استفاده کنید.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-0246
- https://www.cvedetails.com/cve/CVE-2025-0246/
- https://www.mozilla.org/en-US/security/advisories/mfsa2025-01/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-0246
- https://vuldb.com/?id.290665
- https://nvd.nist.gov/vuln/detail/CVE-2025-0246#VulnChangeHistorySection