- شناسه CVE-2025-14861 :CVE
- CWE-119 :CWE
- yes :Advisory
- منتشر شده: دسامبر 18, 2025
- به روز شده: دسامبر 18, 2025
- امتیاز: 8.8
- نوع حمله: Unknown
- اثر گذاری: Memory Corruption & Arbitrary Code Execution
- حوزه: مرورگرها
- برند: Mozilla
- محصول: Firefox
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
مجموعهای از باگهای ایمنی حافظه (Memory Safety Bugs) در مرورگر Firefox نسخه 146 شناسایی شده است. برخی از این باگها باعث خرابی حافظه (Memory Corruption) میشوند و طبق اعلام موزیلا، بهرهبرداری موفق از آنها میتواند منجر به اجرای کد دلخواه (ACE) شود.
توضیحات
آسیبپذیری CVE-2025-14861 مربوط به مجموعهای از باگهای ایمنی حافظه در کامپوننتهای داخلی و موتور پردازش محتوای مرورگر Firefox است. این باگها ناشی از محدودیت نامناسب عملیات در مرزهای بافر حافظه مطابق با CWE-119 است که میتوانند منجر به خرابی حافظه شوند.
در این آسیبپذیری، ضعفهای متعدد در مدیریت حافظه مرورگر Firefox نسخه 146 وجود دارد که برخی از آنها شواهد عملی از خرابی حافظه را نشان میدهند. بر اساس ارزیابی موزیلا، مهاجم در صورت صرف زمان و تلاش کافی میتواند این ضعفها را به یک زنجیره بهرهبرداری تبدیل کرده و به اجرای کد دلخواه (ACE) در بستر مرورگر دست یابد. چنین آسیبپذیریهایی معمولاً از طریق پردازش محتوای وب دستکاریشده یا صفحات مخرب فعال میشوند. زنجیره حمله به این معنی است که مهاجم از بیش از یک آسیب پذیری سوءاستفاده کرده تا با عبور از محدودیت های امنیتی موجود به اجرای کد به عنوان هدف نهایی برسد. برای رسیدن به اجرای کد نیاز است که کنترل جریان اجرای برنامه بازنویسی و به محل دیگر مورد نظر مهاجم در فضای حافظه منتقل شود.
این آسیبپذیری از طریق شبکه و بدون نیاز به احراز هویت قابل بهرهبرداری است؛ تنها شرط لازم، تعامل کاربر و بازدید از یک وبسایت مخرب یا آلوده میباشد. در صورت بهرهبرداری موفق، پیامدهای امنیتی شامل تأثیر بالا بر محرمانگی، یکپارچگی و در دسترسپذیری است، بهگونهای که مهاجم میتواند دادههای حساس را سرقت کند، بدافزار نصب نماید یا کنترل فرآیند مرورگر را به دست آورد. با این حال، بهرهبرداری عملی از این ضعفها معمولاً نیازمند دانش فنی پیشرفته و زنجیرهسازی چندین باگ حافظه است.
موزیلا این مجموعه آسیبپذیریها را با انتشار نسخه Firefox 146.0.1 بهطور کامل پچ کرده است و به کاربران توصیه میشود برای جلوگیری از سوءاستفاده احتمالی، در اسرع وقت مرورگر خود را به نسخه پچشده بهروزرسانی کنند.
CVSS
| Score | Severity | Version | Vector String |
| 8.8 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected before 146.0.1 | Firefox |
لیست محصولات بروز شده
| Versions | Product |
| 146.0.1 | Firefox |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Firefox را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 712,000 | site:.ir “Firefox” | Firefox |
نتیجه گیری
این آسیبپذیری با شدت بالا در مرورگر Firefox میتواند توسط صفحات وب مخرب منجر به اجرای کد دلخواه شود. با توجه به انتشار پچ رسمی، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری احتمالی و کاهش سطح ریسک توصیه میشود:
- بهروزرسانی فوری: تمام نصبهای Firefox را به نسخه 146.0.1 یا بالاتر بهروزرسانی کنید. این اقدام، مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و میتوانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
- فعالسازی بهروزرسانی خودکار: گزینه بهروزرسانی خودکار در تنظیمات Firefox را فعال کنید تا پچهای امنیتی بهصورت خودکار اعمال شوند.
- مانیتورینگ و تشخیص تهدید: از افزونههای امنیتی معتبر یا ابزارهای تشخیص بدافزار برای نظارت بر فعالیتهای مشکوک در مرورگر استفاده کنید.
- اصل حداقل تعامل: کاربران را آموزش دهید تا از بازدید سایتهای ناشناخته یا کلیک روی لینکهای مشکوک خودداری نمایند و از افزونههایی مانند NoScript یا uBlock Origin برای محدودسازی اسکریپتها بهره ببرند.
- استفاده از محیط ایزوله پیشرفته: در محیطهای سازمانی، Firefox را در حالت ایزوله قرار دهید یا آن را با سیاستهای محدودسازی اجرا کنید تا اثرات بالقوه بهرهبرداری محدود شود.
- بررسی نسخه: پس از بهروزرسانی، نسخه Firefox را بررسی کنید تا اطمینان حاصل شود پچ امنیتی اعمال شده است.
اجرای این راهکارها، بهویژه بهروزرسانی سریع و تقویت عملکرد امن کاربران، ریسک بهرهبرداری از این آسیبپذیری را بهطور قابلتوجهی کاهش داده و امنیت مرورگر را در برابر حملات مبتنی بر حافظه افزایش میدهد.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
بهرهبرداری از این آسیبپذیری از طریق بازدید کاربر از محتوای وب مخرب انجام میشود؛ مهاجم بدون نیاز به احراز هویت و صرفاً با ارائه یک صفحه دستکاریشده، کد مخرب را به موتور پردازش محتوای Firefox تزریق میکند. سطح حمله کاملاً شبکهمحور است و شرط UI:R نشان میدهد که مهندسی اجتماعی سبک (کلیک یا لود صفحه) کافی است.
Execution (TA0002)
هسته ریسک این CVE دقیقاً اینجاست. خرابی حافظه ناشی از CWE-119 امکان کنترل جریان اجرای برنامه و در نهایت اجرای کد دلخواه (Arbitrary Code Execution) در کانتکست فرآیند Firefox را فراهم میکند. این اجرا میتواند بخشی از یک زنجیره اکسپلویت باشد.
Privilege Escalation (TA0004)
اجرای کد در سطح فرآیند مرورگر میتواند بهعنوان گام اولیه برای ارتقای سطح دسترسی محلی استفاده شود، بهویژه در سناریوهایی که Firefox با دسترسیهای گسترده یا در محیطهای ضعیف ایزوله اجرا میشود.
Defense Evasion (TA0005)
اکسپلویتهای مبتنی بر باگ حافظه معمولاً امضامحور نیستند و میتوانند از دید آنتیویروسها و ابزارهای سنتی عبور کنند. اجرای کد در حافظه و بدون فایل (Fileless) باعث کاهش نرخ تشخیص میشود.
Credential Access (TA0006)
در صورت اجرای موفق کد، مهاجم میتواند به دادههای حساس ذخیرهشده در مرورگر مانند Session Token ها، کوکیها یا اطلاعات احراز هویت دسترسی پیدا کند.
Discovery (TA0007)
کد اجراشده میتواند برای شناسایی محیط کاربر، افزونههای نصبشده، نسخه سیستمعامل و تنظیمات امنیتی مرورگر استفاده شود تا مسیر حمله بهینهسازی گردد.
Collection (TA0009)
پس از تثبیت اجرا، جمعآوری دادههای مرور وب، اطلاعات فرمها یا محتوای قابل دسترس در حافظه مرورگر امکانپذیر است.
Exfiltration (TA0010)
دادههای جمعآوریشده میتوانند از طریق کانالهای وب استاندارد (HTTP/HTTPS) به زیرساخت مهاجم ارسال شوند، بدون ایجاد ترافیک غیرعادی. نظارت روی الگوهای ارتباطی غیرمنتظره مرورگر توصیه میشود.
Impact (TA0040)
پیامد نهایی شامل نقض محرمانگی، تخریب یکپارچگی و اختلال در دسترسپذیری است. اجرای کد دلخواه روی مرورگر کاربر نیز ممکن است. در صورت عدم اقدام به روزرسانی این یک ریسک قابل قبول نیست؛ این یک شکست کنترلی است.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-14861
- https://www.cvedetails.com/cve/CVE-2025-14861/
- https://www.mozilla.org/security/advisories/mfsa2025-98/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-14861
- https://vuldb.com/?id.337397
- https://nvd.nist.gov/vuln/detail/CVE-2025-14861
- https://cwe.mitre.org/data/definitions/119.html