מוזילה כתבה בהודעה על החולשה משפט שלא רואים בכל עדכון: הגיעו אליה דיווחים על ניצול בשטח. כלומר כשהתיקון פורסם, מישהו כבר השתמש בחולשה. מדובר בבאג בזיכרון בטיפול בציר הזמן של אנימציות ב-Firefox ובתאנדרברד, והוא אפשר לתוקף להריץ קוד בתהליך שמציג את תוכן הדף. הציון הוא 9.8 מתוך 10.

מה החולשה?

הדפדפן שומר בזיכרון אזורים לכל מה שהוא צריך להציג, ומשחרר אותם כשהם כבר לא נחוצים. לפעמים נשאר מצביע שממשיך להפנות לאזור ששוחרר, והתוכנה משתמשת בו כאילו כלום. באותו רגע הזיכרון כבר עשוי להכיל משהו אחר לגמרי, ואם התוקף הוא זה שקבע מה יונח שם, התוכנה תפעל לפי הנתונים שלו. לבאג הזה קוראים use after free.

המקום שבו הוא התרחש כאן הוא מנגנון ציר הזמן של אנימציות, אותו רכיב שמנהל מתי כל שלב באנימציה מתרחש. זהו קוד שרץ על כל דף שמכיל תנועה, כלומר על חלק גדול מהאינטרנט, ואפשר להפעיל אותו מדף שנבנה במיוחד.

התוצאה שמוזילה מתארת היא הרצת קוד בתהליך התוכן, החלק של הדפדפן שמעבד את הדף עצמו. Firefox מפריד בכוונה בין החלק הזה לבין שאר המערכת, ולכן הרצת קוד שם אינה עדיין שליטה על המחשב. היא הצעד הראשון בכיוון הזה, ובציון 9.8 היא נחשבת קריטית.

מי מושפע?

Firefox בגרסאות שלפני 131.0.2, וכן ערוצי התמיכה המורחבת: ESR שלפני 128.3.1 ו-ESR שלפני 115.16.1. בצד הדואר, Thunderbird בגרסאות שלפני 131.0.1, שלפני 128.3.1 ושלפני 115.16.0 באותם שלושה ערוצים.

בישראל זו חולשה שנוגעת לגולשים פרטיים ולא רק לארגונים. Firefox אינו הדפדפן הנפוץ ביותר בארץ, אבל מי שמשתמש בו עושה זאת בדרך כלל כדפדפן היחיד שלו. שימו לב במיוחד לערוצי ה-ESR: הם מיועדים לארגונים ולמערכות שמתעדכנות לאט, ולכן דווקא שם הסיכוי שהגרסה הישנה עדיין רצה גבוה יותר.

האם מנוצלת בפועל?

כן, ומוזילה עצמה אמרה זאת בהודעת האבטחה בזמן אמת. ב-15 באוקטובר 2024 הוסיפה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV, רשימת החולשות שידוע שתוקפים משתמשים בהן בשטח, עם מועד יעד לגופים הפדרליים ב-5 בנובמבר 2024. הרשומה הפומבית נפתחה ב-9 באוקטובר 2024, שישה ימים קודם.

מה עושים?

פתחו את התפריט בשלוש הפסים, בחרו עזרה ואז אודות Firefox. החלון שנפתח בודק עדכונים בעצמו ומציג את מספר הגרסה. אם המספר נמוך מ-131.0.2, או מ-128.3.1 ומ-115.16.1 בערוצי ה-ESR, אתם עדיין חשופים. הדפדפן יוריד את העדכון ואז יבקש הפעלה מחדש, וזה השלב שרבים מדלגים עליו: כל עוד לא סגרתם ופתחתם את החלון, הגרסה הישנה היא זו שרצה.

ב-Thunderbird התהליך זהה דרך תפריט העזרה, והמספרים הם 131.0.1, 128.3.1 ו-115.16.0 לפי הערוץ שלכם.

אם אתם מנהלים תחנות בארגון ומקפיאים גרסאות דפדפן, זו אחת מהחולשות שמצדיקות עדכון מחוץ למחזור הרגיל. הפרטים המלאים נמצאים בהודעות האבטחה של מוזילה, mfsa2024-51 ו-mfsa2024-52.