Podatność typu use-after-free w mechanizmie WebGPU IPC w produktach Mozilla umożliwia ucieczkę z piaskownicy (sandbox escape). Luka była aktywnie wykorzystywana w atakach w środowisku produkcyjnym.
▸ Pokaż oryginał (EN)
An unexpected message in the WebGPU IPC framework could lead to a use-after-free and exploitable sandbox escape. We have had reports of attacks in the wild abusing this flaw. This vulnerability affects Firefox < 97.0.2, Firefox ESR < 91.6.1, Firefox for Android < 97.3.0, Thunderbird < 91.6.2, and Focus < 97.3.0.
Nieoczekiwana wiadomość przesłana do frameworka WebGPU IPC powoduje odwołanie do obszaru pamięci, który został już zwolniony (use-after-free). Błąd ten może zostać wywołany zdalnie przez nakłonienie użytkownika do odwiedzenia spreparowanej strony internetowej. Skutkiem jest możliwość ucieczki z piaskownicy przeglądarki i wykonania kodu poza jej izolowanym środowiskiem.
Atakujący może przejąć kontrolę nad procesem poza piaskownicą przeglądarki, co w praktyce oznacza możliwość wykonania dowolnego kodu z uprawnieniami użytkownika systemowego oraz naruszenie poufności, integralności i dostępności danych.
Należy natychmiast zaktualizować do: Firefox 97.0.2, Firefox ESR 91.6.1, Firefox for Android 97.3.0, Thunderbird 91.6.2, Firefox Focus 97.3.0 lub nowszych wersji zgodnie z zaleceniami Mozilla Security Advisory MFSA2022-09.
Firefox < 97.0.2, Firefox ESR < 91.6.1, Firefox for Android < 97.3.0, Mozilla Thunderbird < 91.6.2, Firefox Focus < 97.3.0
Mozilla potwierdziła w opisie podatności, że otrzymała zgłoszenia aktywnych ataków wykorzystujących tę lukę (attacks in the wild). Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HMozilla Firefox
APPMozilla< 91.6.1< 97.0.2< 97.3.0Mozilla Firefox Focus
APPMozilla< 97.3.0Mozilla Thunderbird
APPMozilla< 91.6.2
CISA KEV — szczegółyi
- Dostawcai
- Mozilla ↗
- Produkti
- Firefox
- Data dodania do KEVi
- 7 marca 2022
- Termin remediation (USA)i
- 21 marca 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Mozilla Firefox zawiera lukę use-after-free w WebGPU IPC Framework, którą można wykorzystać do wykonania dowolnego kodu.
▸ Pokaż oryginał (EN)
Mozilla Firefox contains a use-after-free vulnerability in WebGPU IPC Framework which can be exploited to perform arbitrary code execution.
Powiązane podatności
Use-after-free w Animation timelines Firefox/Thunderbird — RCE
Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open
RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended
Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 154, Firefox ...
Mitigation bypass in the JavaScript: GC component. This vulnerability was fixed in Firefox 154, Firefox ESR 15...