Mozilla 紧急修补 Firefox 和 Thunderbird 中的 WebP 严重零日漏洞

Mozilla 周二发布了安全更新,修复了 Firefox 和 Thunderbird 中的一个关键零日漏洞。

该漏洞被标记为 CVE-2023-4863,是 WebP 图像格式中的堆缓冲区溢出漏洞,在处理特制图像时可能导致任意代码执行。

Mozilla 在一份公告中说,打开恶意 WebP 图像可能导致内容进程中的堆缓冲区溢出,这个漏洞在其他产品中被广泛利用。

根据国家漏洞数据库(NVD)的描述,该漏洞可能允许远程攻击者通过精心制作的 HTML 页面执行越界内存写入。

苹果公司安全工程与架构部(SEAR)和多伦多大学蒙克学院公民实验室报告了这一安全漏洞。该漏洞已在 Firefox 117.0.1、Firefox ESR 115.2.1、Firefox ESR 102.15.1、Thunderbird 102.15.1 和 Thunderbird 115.2.2 中得到修复。

在谷歌发布 Chrome 浏览器同一漏洞的修补程序后,第二天,谷歌也表示该漏洞在野外被积极利用。

上周,苹果也发布了补丁,以修复这两个被主动利用的安全漏洞。公民实验室称,这两个漏洞已被武器化,成为名为BLASTPASS的零点击iMessage漏洞链的一部分,可在运行iOS 16.6系统的打满补丁的iPhone上部署Pegasus间谍软件。

虽然有关漏洞利用的具体细节尚不清楚,但怀疑这些漏洞都被用来针对身份特殊的个人,如政治家和记者等。

相关推荐
掘金安东尼26 分钟前
上周前端发生哪些新鲜事儿? #407
前端·面试·github
小谭鸡米花35 分钟前
ECharts各类炫酷图表/3D柱形图
前端·javascript·echarts·大屏端
郝晨妤40 分钟前
【鸿蒙5.0】向用户申请麦克风授权
linux·服务器·前端·华为·harmonyos·鸿蒙
神秘代码行者1 小时前
使用 contenteditable 属性实现网页内容可编辑化
前端·html5
小鱼人爱编程1 小时前
Look My Eyes 最新IDEA快速搭建Java Web工程的两种方式
java·前端·后端
郝晨妤1 小时前
【鸿蒙5.0】鸿蒙登录界面 web嵌入(隐私页面加载)
前端·华为·harmonyos
小鱼人爱编程1 小时前
当上小组长的第3天,我裁掉了2年老员工
前端·后端·面试
晓得迷路了1 小时前
栗子前端技术周刊第 74 期 - 2025 Vue.js 现状报告、Element Plus X、Material UI v7...
前端·javascript·vue.js
知识分享小能手1 小时前
CSS3学习教程,从入门到精通, CSS3 变形效果(2D 和 3D)的详细语法知识点及案例代码(22)
前端·javascript·css·学习·3d·css3·html5
花之亡灵1 小时前
.net 6 + vue3中使用SignaIR实现双向通信功能
前端·javascript·笔记·websocket·.net·信息与通信