خانه » CVE-2025-4087

CVE-2025-4087

XPath Parsing Missing Null Check Leading to Out-of-Bounds Read

توسط Vulnerbyte Alerts
4 بازدید
هشدار سایبری CVE-2025-4087

چکیده

آسیب‌پذیری‌ CVE-2025-4087 در ماژول پردازش XPath مرورگر Firefox و نرم‌افزار Thunderbird شناسایی شده است که در آن عدم بررسی null برخی مقادیر در زمان دسترسی به صفات XML ، منجر به دسترسی به حافظه خارج از محدوده می‌شود. این آسیب‌پذیری می‌تواند زمینه‌ساز افشای اطلاعات و در برخی شرایط منجر به کرش شدن حافظه گردد.

توضیحات

در روند تجزیه و تحلیل عبارات XPath، یکی از توابع در شرایطی خاص بدون بررسی اینکه یک مقدار null است یا نه، اقدام به دسترسی به ویژگی (attribute) یک آبجکت(object)  می‌کند. این موضوع باعث می‌شود برنامه به حافظه‌ای خارج از محدوده ی اختصاص‌یافته دسترسی پیدا کند (out-of-bounds read). چنین عملکردی نه تنها می‌تواند منجر به افشای داده‌های حساس از حافظه شود، بلکه در بعضی شرایط خاص ممکن است باعث ایجاد ناپایداری در اجرای نرم‌افزار (crash) یا حتی سوءاستفاده برای اجرای کد مخرب شود. این آسیب پذیری در نسخه‌های قبل از Firefox 138، Firefox ESR 128.10، Thunderbird 138 و Thunderbird ESR 128.10 وجود دارد و در نسخه‌های جدید پچ شده است.

CVSS

Score Severity Version Vector String
6.5 MEDIUM 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

لیست محصولات آسیب پذیر

Versions

Product

affected before 138

Firefox

affected before 128.10

Firefox ESR

affected before 138

Thunderbird

affected before 128.10

Thunderbird ESR

لیست محصولات بروز شده

Versions

Product 

138 and later

Firefox

128.10 and later

Firefox ESR

138 and later

Thunderbird

128.10 and later

Thunderbird ESR

نتیجه گیری

این آسیب‌پذیری ناشی از ضعف در بررسی مقدار null در هنگام پردازش XPath است که باعث دسترسی به حافظه خارج از محدوده می‌شود. اگرچه بهره‌برداری از این آسیب پذیری نیاز به شرایط خاصی دارد، اما همچنان می‌تواند باعث افشای اطلاعات یا ناپایداری سیستم شود. به‌روزرسانی به آخرین نسخه‌های نرم‌افزارهای Firefox و Thunderbird برای جلوگیری از این تهدید توصیه می‌شود.

منابع

1.     https://www.cve.org/CVERecord?id=CVE-2025-4087

2.     https://www.cvedetails.com/cve/CVE-2025-4087/

3.     https://www.mozilla.org/en-US/security/advisories/mfsa2025-28/

4.     https://www.mozilla.org/en-US/security/advisories/mfsa2025-29/

5.     https://www.mozilla.org/security/advisories/mfsa2025-31/

6.     https://www.mozilla.org/security/advisories/mfsa2025-32/

7.     https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-4087

8.     https://vuldb.com/?id.306549

9.     https://vuldb.com/?id.306550

10. https://nvd.nist.gov/vuln/detail/CVE-2025-4087

11. https://bugzilla.mozilla.org/show_bug.cgi?id=1952465

12. https://cwe.mitre.org/data/definitions/125.html

همچنین ممکن است دوست داشته باشید

پیام بگذارید