- شناسه CVE-2025-4919 :CVE
- CWE-125/CWE-787 :CWE
- yes :Advisory
- منتشر شده: می 17, 2025
- به روز شده: می 18, 2025
- امتیاز: 8.8
- نوع حمله: Out-of-bounds write
- اثر گذاری: Unknown
- حوزه: مرورگرها
- برند: Mozilla
- محصول: Firefox
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری CVE-2025-4919 یک ضعف در موتور جاوااسکریپت مرورگر Firefox است که بهواسطهی سردرگمی در اندازه indexهای آرایه (array index sizes) رخ میدهد. این مسئله به مهاجم اجازه میدهد عملیات خواندن یا نوشتن خارج از محدوده روی آبجکت جاوااسکریپت انجام دهد.
توضیحات
این آسیبپذیری در هنگام بهینهسازی محاسبات آرایهای در JavaScript ایجاد شده است که در صورت استفاده از دادههای دستکاریشده، منجر به دسترسی غیرمجاز به حافظه میشود. بهرهبرداری از آن ممکن است منجر به افشای اطلاعات حساس، تغییر دادهها یا اجرای کد دلخواه شود. از آنجا که حمله از راه دور، بدون احراز هویت و تنها با تعامل کاربر قابل اجراست، سطح ریسک این آسیبپذیری بالا (HIGH) ارزیابی شده است. همچنین این آسیب پذیری محرمانگی (confidentiality)، یکپارچگی (integrity) و در دسترسپذیری (availability) سیستم را تحت تاثیر قرار می دهد.
CVSS
Score | Severity | Version | Vector String |
8.8 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
Versions | Product |
affected before 138.0.4 | Firefox |
affected before 128.10.1 | Firefox ESR |
affected before 115.23.1 | Firefox ESR |
لیست محصولات بروز شده
Versions | Product |
138.0.4 | Firefox |
128.10.1 | Firefox ESR |
115.23.1 | Firefox ESR |
نتیجه گیری
با توجه به شدت بالا و بهرهبرداری آسان از این آسیبپذیری، به کاربران توصیه میشود در اسرع وقت مرورگر Firefox یا نسخه ESR خود را به نسخههای پچ شده بهروزرسانی کرده و از باز کردن لینکهای مشکوک خودداری کنند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-4919
- https://www.cvedetails.com/cve/CVE-2025-4919/
- https://www.mozilla.org/security/advisories/mfsa2025-36/
- https://www.mozilla.org/security/advisories/mfsa2025-37/
- https://www.mozilla.org/security/advisories/mfsa2025-38/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-4919
- https://vuldb.com/?id.309483
- https://nvd.nist.gov/vuln/detail/CVE-2025-4919
- https://cwe.mitre.org/data/definitions/125.html
- https://cwe.mitre.org/data/definitions/787.html