- شناسه CVE-2025-23108 :CVE
- CWE-79 :CWE
- yes :Advisory
- منتشر شده: ژانویه 11, 2025
- به روز شده: ژانویه 11, 2025
- امتیاز: 4.3
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
باز کردن لینکهای جاوااسکریپت (JavaScript Links) در یک تب جدید از طریق لمس طولانی (Long-Press) در مرورگر فایرفاکس نسخه iOS میتواند منجر به اجرای اسکریپت مخربی شود که آدرس URL تب جدید را جعل (Spoof) کند. این آسیبپذیری نسخههای فایرفاکس برای iOS قبل از 134 را تحت تأثیر قرار میدهد.
(اصطلاح “Long-Press” به معنی نگه داشتن طولانی یک دکمه یا ناحیه خاص بر روی صفحه است.)
توضیحات
یک آسیبپذیری در مرورگر موزیلا فایرفاکس تا نسخه 133 در iOS شناسایی شده است که بهعنوان یک مشکل متوسط طبقهبندی شده است. این مشکل به بخشی ناشناخته از عملکرد مرورگر مربوط میشود. ایجاد تغییرات در ورودی منجر به آسیبپذیری در لایه رابط کاربری (UI Layer) میشود. طبق دستهبندی CWE، این مشکل بهعنوان CWE-79 شناخته میشود. این آسیبپذیری به دلیل عدم محدودسازی صحیح یا اشتباه در محدودسازی اشیاء فریم (frame objects)یا لایههای رابط کاربری است که به برنامه یا دامنهای دیگر تعلق دارند که میتواند باعث سردرگمی کاربر شود و متوجه نخواهد شد که در حال تعامل با کدام رابط کاربری است. این آسیبپذیری بر یکپارچگی (Integrity) تأثیر میگذارد. گفته شده که اکسپلویت این آسیبپذیری آسان است و حمله میتواند از راه دور (Remote) آغاز شود. برای اکسپلویت موفق نیازی به احراز هویت (Authentication) نیست، اما به تعامل کاربر و قربانی نیاز دارد.
با ارتقا به نسخه 134 این آسیبپذیری برطرف میشود.
CVSS
Score | Severity | Version | Vector String |
4.3 | MEDIUM | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
لیست محصولات آسیب پذیر
Versions | Product | Vendor |
affected before 134 | Firefox for iOS | Mozilla |
لیست محصولات بروز شده
Versions | Product | Vendor |
134 | Firefox | Mozilla |
نتیجه گیری
با ارتقا به نسخه 134 این آسیبپذیری برطرف میشود. برای جلوگیری از نفوذ از موارد بروزرسانی شده استفاده کنید.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-23108
- https://www.cvedetails.com/cve/CVE-2025-23108/
- https://www.mozilla.org/en-US/security/advisories/mfsa2025-06/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-23108
- https://vuldb.com/?id.291173
- https://nvd.nist.gov/vuln/detail/CVE-2025-23108
- https://cwe.mitre.org/data/definitions/79.html