- شناسه CVE-2025-4086 :CVE
- CWE-451 :CWE
- yes :Advisory
- منتشر شده: آوریل 29, 2025
- به روز شده: آوریل 29, 2025
- امتیاز: 6.5
- نوع حمله: Unknown
- اثر گذاری: Spoofing
- حوزه: مرورگرها
- برند: Mozilla
- محصول: Firefox
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری CVE-2025-4086 در مرورگر Firefox برای اندروید شناسایی شده است که در آن، استفاده از تعداد زیادی نویسه newline رمزگذاریشده در نام فایل میتواند باعث پنهان شدن پسوند اصلی فایل در پنجره دانلود شود. این موضوع ممکن است کاربران را نسبت به نوع واقعی فایل گمراه کرده و منجر به دانلود فایلهای مخرب شود.
توضیحات
در این آسیبپذیری، مهاجم میتواند یک فایل با نامی حاوی تعداد زیادی کاراکتر newline رمزگذاریشده ایجاد کند. وقتی این فایل در مرورگر Firefox Android دانلود میشود، پنجرهی دانلود نمیتواند پسوند واقعی فایل را به درستی نمایش دهد. این موضوع تنها در نسخههای قبل از 138 مرورگر Firefox و Thunderbird مشاهده شده و نسخههای دسکتاپ تحت تأثیر آن نیستند. این آسیب پذیری میتواند منجر به گمراهی کاربر و افزایش ریسک اجرای فایلهای مخرب شود.
CVSS
Score | Severity | Version | Vector String |
6.5 | MEDIUM | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
لیست محصولات آسیب پذیر
Versions | Platform | Product |
affected before 138 | Android | Firefox |
affected before 138 | Android | Thunderbird |
لیست محصولات بروز شده
Versions | Platform | Product |
138 and later | Android | Firefox |
138 and later | Android | Thunderbird |
نتیجه گیری
این آسیبپذیری از نوع فریب کاربر در رابط کاربری بوده و میتواند باعث پنهانشدن اطلاعات مهمی نظیر نوع واقعی فایل در زمان دانلود شود. به کاربران اندروید Firefox و Thunderbird توصیه می شود به منظور جلوگیری از این تهدید، مرورگر خود را به نسخه 138 یا بالاتر به روزرسانی کنند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-4086
- https://www.cvedetails.com/cve/CVE-2025-4086/
- https://www.mozilla.org/en-US/security/advisories/mfsa2025-31/
- https://www.mozilla.org/en-US/security/advisories/mfsa2025-28/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-4086
- https://vuldb.com/?id.306543
- https://vuldb.com/?id.306544
- https://bugzilla.mozilla.org/show_bug.cgi?id=1945705
- https://nvd.nist.gov/vuln/detail/CVE-2025-4086
- https://cwe.mitre.org/data/definitions/451.html