وصله شدن چندین آسیبپذیری جدی در فایرفاکس و کروم
به گزارش کارگروه امنیت سایبربان ؛ گوگل با انتشار کروم 81، درکل 32 اشکال امنیتی را رفع کرد و توانست این مرورگر را به کانال پایدار در مک، لینوکس و ویندوز ارتقاء دهد.
23 مورد از این آسیبپذیریها که توسط محققان امنیتی خارجی گزارششدهاند، شامل سه نقص با شدت خطر بالا، هشت مسئله با شدت متوسط و دوازده اشکال کمخطر هستند.
شدیدترین آسیبپذیری یک اشکال استفاده پس از آزادسازی (use-after-free) در افزونهها است (CVE-2020-6454) که سال گذشته گزارش شد. دو نقص دیگر دارای شدت خطر بالا یک اشکال استفاده پس از آزادسازی در صدا (CVE-2020-6423) و یک نقص خواندن خارج از محدوده در WebSQL (CVE-2020-6455) است.
نیمی از مسائل مربوط بهشدت متوسط، اشکالات اجرای سیاست ناکافی و بقیه مربوط به اختلال گونه (Confusion Type) در V8، اعتبارسنجی ناکافی از ورودی غیرقابلاعتماد در کلیپ بورد، استفاده پس از آزادسازی در "devtools" و استفاده پس از آزادسازی در مدیریت پنجره بودند.
بسیاری از اشکالات با شدت کم نیز اجرای سیاستهای ناکافی بودند که به دلیل پیادهسازی نامناسب، استفادهی غیرمجاز در WebRTC و استفاده پس از آزادسازی در V8 به وجود آمده بودند.
موزیلا نیز شش آسیبپذیری در فایرفاکس 75 تحت ویندوز و دو آسیبپذیری در بسترهی اندروید را برطرف کرد.
به گفتهی موزیلا، درمجموع سه آسیبپذیری با شدت بالا در فایرفاکس 75 موردبررسی قرار گرفت که دو مورد از آنها (CVE-2020-6825 و CVE-2020-6826) اشکالات امنیت حافظه هستند که میتوانند منجر به اجرای کد دلخواه شوند. همچنین، از دو نقص پرخطر که بهطور خاص فایرفاکس در اندروید را هدف قرار دادهاند، یک مورد (CVE-2020-6828) میتواند منجر به اجرای کد دلخواه شود.
دو اشکال پرخطر باقیمانده میتوانند برای نشت دادههای حساس (CVE-2020-6821) یا فریب مرورگر موبایل برای نمایش URI نادرست (CVE-2020-6827) مورد سوءاستفاده قرار بگیرند.
سه آسیبپذیری دارای شدت متوسط هستند که یکی از آنها (CVE-2020-6822) میتواند منجر به اجرای کد شود. دو اشکال دیگر میتوانند به یک افزونهی مخرب اجازه دهند که کد "Auth" را برای حساب کاربری با ارائهدهندهی خدمات، به دست آورند (CVE-2020-6823) یا منجر به ایجاد گذرواژههای تولیدشده برای همان سایت، بین جلسات مرور خصوصی جداگانه شوند (CVE- 2020-6824).
اگرچه مرورگر فایرفاکس بهطور پیشفرض و خودکار بهروزرسانیها را اعمال میکند و پس از راهاندازی مجدد آن، نسخهی جدید در دسترس است، اما کاربران میتوانند از مسیر منو و مراجعه به "Help"، مرورگر خود را بهروزرسانی کنند.
کاربران کروم نیز میتوانند با مراجعه به فهرست، نشانگر ماوس را بر روی "Help" ببرند و سپس بر روی گزینهی "About Google Chrome" کلیک کنند و درصورت نیاز، آنرا بهروزرسانی کنند.