Kritische Use-After-Free Sicherheitslücke in Mozilla Firefox und Firefox ESR

Am 9. Oktober 2024 veröffentlichte die Mozilla Foundation eine sicherheitsrelevante Mitteilung im Rahmen des Mozilla Foundation Security Advisory 2024-51, die eine schwerwiegende Sicherheitslücke betrifft. Die Schwachstelle (CVE-2024-9680) wurde in den Versionen Firefox 131.0.2, Firefox ESR 115.16.1 und Firefox ESR 128.3.1 behoben und betrifft sowohl den regulären Firefox-Browser als auch dessen Extended Support Release (ESR).

Die entdeckte Sicherheitslücke wird als “Use-After-Free” im Zusammenhang mit Animation timelines klassifiziert. Diese Art von Schwachstelle tritt auf, wenn ein Speicherbereich nach seiner Freigabe weiterhin genutzt wird. In diesem speziellen Fall konnte ein Angreifer durch die Schwachstelle die Kontrolle über den Inhaltsprozess erlangen und schädlichen Code ausführen. Mozilla bestätigte, dass die Lücke aktiv ausgenutzt wurde, was den kritischen Schweregrad der Sicherheitslücke verdeutlicht.

Der Sicherheitsforscher Damien Schaeffer von ESET wurde als Entdecker dieser Schwachstelle genannt, die über den Bug-Report 1923344 gemeldet wurde.

Die Einstufung der Schwachstelle als kritisch unterstreicht das hohe Risiko für Benutzer. Angreifer, die diese Sicherheitslücke ausnutzen, könnten in der Lage sein, auf dem betroffenen System beliebigen Code auszuführen und so unter anderem sensitive Informationen zu stehlen oder das System zu kompromittieren. Da die Schwachstelle bereits aktiv ausgenutzt wurde, ist es besonders wichtig, betroffene Systeme schnellstmöglich zu aktualisieren.

Nutzer von Mozilla Firefox und Firefox ESR sollten unverzüglich auf die neuesten Versionen aktualisieren, um sich vor möglichen Angriffen zu schützen. Die entsprechenden Sicherheitsupdates sind bereits verfügbar und schließen die kritische Sicherheitslücke vollständig.

Weitere Informationen finden Sie in den offiziellen Release Notes und der Bug-Dokumentation von Mozilla.

Related Posts

Datenschutz-Problem: Smart-TVs tracken Userverhalten mit ACR im Opt-Out Verfahren

Im Oktober 2024 veröffentlichten Forscher der CalTec die Studie „Watching TV with the Second-Party“, die Automatic Content Recognition (ACR) in Smart-TVs untersucht. ACR ist eine Technologie, die automatisch Inhalte erkennt, die auf dem Fernseher abgespielt werden, und diese Informationen an Server übermittelt. Dabei werden regelmäßig Bild- oder Audioschnipsel erfasst, die dann mit einer zentralen Datenbank abgeglichen werden, um das genaue Programm oder den Film zu identifizieren, das/die ein Nutzer sieht.

Read More

Zyxel USG FLEX und ATP-Serie – Upgrade Ihrer Geräte und Passwörter zum Schutz vor Hackerangriffen

Am 9. Oktober 2024 berichtete Serhii Boiarynov über neue Bedrohungen, die Zyxel-Sicherheitsgeräte betreffen. Besonders im Fokus stehen die Modelle der USG FLEX und ATP-Serien, die von Angreifern ins Visier genommen wurden, nachdem Schwachstellen in früheren Firmware-Versionen nicht ausreichend durch Passwortänderungen gesichert wurden. Die Zyxel EMEA-Abteilung stellte fest, dass Admin- und Benutzerpasswörter nach früheren Sicherheitsvorfällen nicht aktualisiert wurden, was den Angreifern weiterhin Zugang über entwendete Anmeldedaten ermöglichte.

Read More

GitLab veröffentlicht kritisches Patch-Update: 17.4.2, 17.3.5, 17.2.9

Am 9. Oktober 2024 hat GitLab neue Versionen für die Community Edition (CE) und Enterprise Edition (EE) veröffentlicht: 17.4.2, 17.3.5 und 17.2.9. Diese Updates beheben mehrere sicherheitsrelevante Schwachstellen und Fehler. Alle selbstverwalteten GitLab-Installationen sollten umgehend auf eine dieser Versionen aktualisiert werden. GitLab.com verwendet bereits die gepatchten Versionen, während Kunden von GitLab Dedicated keine weiteren Maßnahmen ergreifen müssen.

Read More