Firefox קיבל תיקון לחולשה במנוע ה-JavaScript שלו, ברכיב שאחראי להאיץ את הרצת הקוד באתרים. אתר בנוי במיוחד יכול לגרום למנוע לטעות בהידור הקוד ולפגוע ביציבות הדפדפן. מוזילה סגרה את החולשה בגרסה 151.0.3, והדירוג שלה נמוך יחסית.

מה החולשה?

כדי להריץ אתרים מהר, Firefox אינו מסתפק בפירוש הקוד שורה אחר שורה אלא מהדר חלקים חמים ממנו לקוד מכונה בזמן ריצה, מנגנון שנקרא JIT (הידור בזמן ריצה). החולשה היא טעות הידור במנגנון הזה: בתנאים מסוימים המהדר מייצר קוד שגוי, שמתייחס לנתון בזיכרון כאילו הוא מטיפוס אחר ממה שהוא באמת. מצב כזה נקרא בלבול טיפוסים (type confusion).

אתר זדוני שמגיש קוד JavaScript מתאים יכול לדחוף את המהדר למצב הזה. לפי הדירוג הרשמי ההשפעה הישירה כאן מוגבלת בעיקר לפגיעה ביציבות, כלומר קריסה של הדפדפן, ולא נרשמה גישה לנתונים או השתלטות מלאה.

מי מושפע?

החולשה נוגעת ל-Firefox בגרסאות שלפני 151.0.3. מדובר בדפדפן נפוץ, גם אם אינו הנפוץ ביותר בישראל, כך שהיא רלוונטית לכל מי שמשתמש בו לגלישה יומיומית. הניצול מחייב שהמשתמש ייכנס לאתר שמפעיל את החולשה, אז מדובר בתרחיש של כניסה לעמוד זדוני ולא בפגיעה שקורית מעצמה ברקע.

האם מנוצלת בפועל?

נכון לעדכון האחרון, אין ידיעה על ניצול של החולשה בשטח, והיא אינה מופיעה בקטלוג ה-KEV של CISA, רשימת החולשות שידוע שתוקפים מנצלים בהן. היעדר דיווח אינו ערובה, וחולשות בדפדפנים נבחנות תמיד בזהירות, אבל בשלב זה אין אינדיקציה למתקפות פעילות.

מה עושים?

עדכנו את Firefox לגרסה 151.0.3 או חדשה יותר. הדפדפן מתעדכן בדרך כלל לבד, אבל אפשר לזרז זאת ידנית: פתחו את התפריט בשלושת הקווים בפינה הימנית העליונה, בחרו עזרה ואז אודות Firefox. החלון שנפתח בודק אם יש עדכון, מוריד אותו, ומציג כפתור להפעלה מחדש של הדפדפן. אחרי ההפעלה מחדש בדקו באותו חלון שהגרסה היא 151.0.3 ומעלה.