- شناسه CVE-2025-0247 :CVE
- NA :CWE
- yes :Advisory
- منتشر شده: ژانویه 7, 2025
- به روز شده: ژانویه 9, 2025
- امتیاز: 9.8
- نوع حمله: Unknown
- اثر گذاری: Memory Corruption
- برند: Mozilla
- محصول: Firefox
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
اشکالات امنیتی مربوط به امنیت مدیریت حافظه (Memory Safety Bugs) در نسخههای 133 مرورگر فایرفاکس (Firefox) و تاندربرد (Thunderbird) شناسایی شدهاند. برخی از این اشکالات نشانههایی از خرابی حافظه (Memory Corruption) را نشان دادهاند و احتمال میرود که با تلاش کافی، برخی از این اشکالات قابل بهرهبرداری (Exploit) برای اجرای کد دلخواه (Arbitrary Code Execution) باشند. این آسیبپذیری نسخههای فایرفاکس قبل از 134 و تاندربرد قبل از 134 را تحت تأثیر قرار میدهد.
توضیحات
ایجاد تغییرات با ورودی ناشناخته منجر به آسیبپذیری خرابی حافظه (Memory Corruption Vulnerability) میشود. این مشکل به دلیل انجام عملیات روی یک بافر حافظه (Memory Buffer) است، بهطوری که نرمافزار ممکن است به مکانهای حافظهای خارج از محدوده تعریفشده بافر دسترسی پیدا کرده و اطلاعات را از آنجا خوانده و یا آنجا بنویسد. این آسیبپذیری میتواند بر محرمانگی (Confidentiality)، یکپارچگی (Integrity) و دسترسپذیری (Availability) سیستم تأثیر بگذارد. اکسپلویت این آسیبپذیری آسان است و امکان انجام حمله بهصورت راه دور (Remotely) وجود دارد. اکسپلویت این آسیبپذیری نیازی به احراز هویت (Authentication) ندارد اما به تعامل کاربر و قربانی نیاز دارد.
اسکنر آسیبپذیری Nessus یک افزونه با شناسه 213603 (Ubuntu 20.04 LTS : Firefox vulnerabilities (USN-7191-1)) ارائه میدهد که به شناسایی وجود این نقص در یک محیط هدف کمک میکند.
CVSS
Score | Severity | Version | Vector String |
9.8 | CRITICAL | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
Versions | Product | Vendor |
affected before 134 | Firefox | Mozilla |
affected before 134 | Thunderbird | Mozilla |
لیست محصولات بروز شده
Versions | Product | Vendor |
134 | Firefox | Mozilla |
134 | Thunderbird | Mozilla |
نتیجه گیری
با ارتقا به نسخه بالاتر این آسیبپذیری برطرف میشود. برای جلوگیری از نفوذ از موارد بروزرسانی شده استفاده کنید.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-0247
- https://www.cvedetails.com/cve/CVE-2025-0247/
- https://www.mozilla.org/en-US/security/advisories/mfsa2025-01/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-0247
- https://vuldb.com/?id.290670
- https://vuldb.com/?id.290669
- https://nvd.nist.gov/vuln/detail/CVE-2025-0247