- شناسه CVE-2025-8029 :CVE
- CWE-80 :CWE
- yes :Advisory
- منتشر شده: جولای 22, 2025
- به روز شده: اکتبر 30, 2025
- امتیاز: 8.1
- نوع حمله: Basic XSS
- اثر گذاری: Arbitrary code execution(ACE)
- حوزه: مرورگرها
- برند: Mozilla
- محصول: Firefox
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری در مرورگر Firefox و کلاینت ایمیل Thunderbird باعث میشود که URLهای javascript: داخل تگهای object و embed بهصورت ناخواسته اجرا شوند. یک وبسایت مخرب یا ایمیل HTML میتواند از این عملکرد سوءاستفاده کرده و کد جاوااسکریپت دلخواه را در زمینه کاربری اجرا کند.
توضیحات
آسیبپذیری CVE‑2025‑8029 به دلیل عدم خنثیسازی صحیح URLهای نوع javascript: در تگهای object و embed رخ میدهد و بر اساس CWE‑80 طبقه بندی می شود. در حالت عادی، مرورگرهای مدرن اجرای اسکریپت از این تگها را مسدود میکنند، اما در نسخههای آسیبپذیر Firefox و Thunderbird، این محدودیت بهدرستی اعمال نمیشود و URLهای javascript: موجود در این تگها بهطور خودکار اجرا میشوند.
در نتیجه، اگر کاربر یک صفحه وب مخرب را باز کند یا یک ایمیل HTML آلوده را مشاهده یا حتی تنها پیشنمایش کند، مرورگر یا کلاینت ایمیل بدون هشدار و بدون نیاز به تعامل اضافی، اسکریپت تزریقشده را اجرا میکند. این عملکرد باعث میشود مهاجم بتواند تنها با قرار دادن این تگها، XSS ضمنی و بدون کلیک ایجاد کند.
ماهیت این XSS باعث میشود مهاجم بتواند کد جاوااسکریپت دلخواه را در زمینه کاربر اجرا کند؛ کدی که قادر است به کوکیها و توکنهای نشست دسترسی یافته و آنها را به سرور مهاجم ارسال کند، محتوای صفحه را تغییر دهد، ورودیهای صفحهکلید را با یک Keylogger ثبت کرده یا کاربر را بیاطلاع به صفحات فیشینگ هدایت کند. افزون بر این، مهاجم میتواند این حمله را با سایر آسیبپذیریها زنجیرهسازی کرده و مسیر اجرای کد دلخواه (RCE) را هموار سازد. این آسیب پذیری به سادگی قابل بهره برداری است و مهاجم تنها باید کاربر را متقاعد کند که صفحه یا ایمیل حاوی تگ مخرب را باز کند؛ نیاز به احراز هویت یا دسترسی پیشرفته وجود ندارد و حمله کاملاً از راه دور قابل انجام است. این ضعف امنیتی در نسخههای جدید Firefox و Thunderbird به طور کامل پچ شده است.
CVSS
| Score | Severity | Version | Vector String |
| 8.1 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected before 141 | Firefox |
| affected before 128.13 | Firefox ESR |
| affected before 140.1 | Firefox ESR |
| affected before 141 | Thunderbird |
| affected before 128.13 | Thunderbird |
| affected before 140.1 | Thunderbird |
لیست محصولات بروز شده
| Versions | Product |
| 141 | Firefox |
| 128.13 | Firefox ESR |
| 140.1 | Firefox ESR |
| 141 | Thunderbird |
| 128.13 | Thunderbird |
| 140.1 | Thunderbird |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Firefox و Thunderbird را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 712,000 | site:.ir “Firefox” | Firefox |
| 265,000 | site:.ir “Thunderbird” | Thunderbird |
نتیجه گیری
این آسیبپذیری از نوع XSS با شدت بالا است که میتواند تنها با باز شدن یک صفحه وب مخرب یا مشاهده یک ایمیل HTML آلوده مورد سوءاستفاده قرار گیرد. با توجه به انتشار پچ رسمی از سوی موزیلا، اجرای فوری اقدامات زیر برای کاهش ریسک و جلوگیری از آسیب پذیری ضروری است:
- بهروزرسانی فوری: مهمترین و قطعیترین راهکار، نصب آخرین نسخههای پایدار است. این بهروزرسانیها بهطور کامل آسیبپذیری را رفع میکنند و باید در اولویت قرار گیرند. سایر اقدامات صرفاً نقش مکمل دارند.
- فعالسازی بهروزرسانی خودکار: در Firefox و Thunderbird گزینه به روزرسانی خودکار را فعال کنید. وارد بخش تنظیمات (Settings) شوید و در قسمت General، گزینه مربوط به بهروزرسانی خودکار را فعال کنید.
- غیرفعال کردن اجرای جاوااسکریپت در ایمیلها (Thunderbird): اگر اجرای اسکریپت در ایمیل ضروری نیست، آن را غیرفعال کنید. در Thunderbird به بخش Settings بروید، سپس از مسیر Privacy & Security به قسمت Web Content رفته و گزینه اجازه اجرای JavaScript در محتوای ایمیل را غیرفعال کنید.
- استفاده از افزونههای امنیتی در Firefox: افزونههایی مانند NoScript و uBlock Origin میتوانند اجرای خودکار اسکریپتهای غیرمجاز را مسدود کرده و سطح حمله را کاهش دهند.
- نمایش ایمیلها بهصورت متن ساده در Thunderbird: برای جلوگیری از اجرای خودکار HTML مخرب، میتوانید نمایش پیامها را به حالت متن ساده تغییر دهید. در Thunderbird از منوی View وارد بخش Message Body As شوید و گزینه Plain Text را انتخاب کنید.
- آموزش کاربران: کاربران باید از ریسک کلیک روی لینکهای ناشناس، ایمیلهای مشکوک یا صفحات غیرقابل اعتماد آگاه شوند. همچنین ضروری است که آنها همیشه از آخرین نسخه مرورگر و کلاینت ایمیل استفاده کنید.
اجرای این اقدامات بهویژه بهروزرسانی، ریسک سوءاستفاده از این آسیبپذیری و سایر حملات مشابه را به حداقل میرساند و امنیت کلی محیط کاربر را بهطور قابل توجهی افزایش میدهد.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
مهاجم با ارسال ایمیل HTML مخرب یا هدایت کاربر به صفحه وب آسیبپذیر، ورودیهای مخرب خود را به مرورگر یا کلاینت ایمیل تحویل میدهد. این تاکتیک بر پایه سوءاستفاده از ضعف XSS و اجرای خودکار اسکریپت است و نیازی به تعامل پیچیده کاربر ندارد.
Execution (TA0002)
تزریق کاراکترهای کنترلی و اسکریپتهای مخرب در Autocomplete یا تگهای object/embed باعث اجرای کد جاوااسکریپت در زمینه مرورگر کاربر میشود. اجرای این کد میتواند تغییر محتوا، ثبت کلیدها یا بازنویسی صفحه ترمینال را ایجاد کند. محدودسازی Autocomplete و استفاده از ترمینال ایمن، اقدامات کاهشدهنده این تاکتیک هستند.
Privilege Escalation (TA0004)
با اجرای موفق XSS، مهاجم میتواند کنترل دادهها یا نمایش کاربر را تحت اختیار بگیرد و در برخی سناریوها با زنجیره کردن آسیبپذیریهای دیگر، مسیر اجرای کد با سطح دسترسی بالاتر را هموار کند.
Lateral Movement (TA0008)
در محیطهای چندکاربره یا شبکههای شرکتی، اجرای XSS میتواند مسیر دسترسی به دادههای دیگر کاربران یا جلسات فعال را فراهم کند.
Collection (TA0009)
حمله امکان جمعآوری دادههای نشست، کوکیها، تاریخچه مرورگر و اطلاعات فرمها را میدهد.
Exfiltration (TA0010)
اطلاعات جمعآوریشده میتواند به سرور مهاجم ارسال شود
Impact (TA0040)
اثرات نهایی شامل دسترسی غیرمجاز به دادههای کاربر، تغییر محتوای صفحات، ثبت کلیدها، فیشینگ و احتمال اجرای کد مخرب در سیستم قربانی است. اعمال پچهای رسمی و سیاستهای سختگیرانه مرورگر و کلاینت ایمیل تنها راهکار قطعی برای حذف بردار حمله هستند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-8029
- https://www.cvedetails.com/cve/CVE-2025-8029/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-8029
- https://vuldb.com/?id.317359
- https://vuldb.com/?id.317358
- https://www.mozilla.org/security/advisories/mfsa2025-56/
- https://www.mozilla.org/security/advisories/mfsa2025-58/
- https://www.mozilla.org/security/advisories/mfsa2025-59/
- https://www.mozilla.org/security/advisories/mfsa2025-61/
- https://www.mozilla.org/security/advisories/mfsa2025-62/
- https://www.mozilla.org/security/advisories/mfsa2025-63/
- https://nvd.nist.gov/vuln/detail/cve-2025-8029
- https://cwe.mitre.org/data/definitions/80.html