Note de ce sujet :
  • Moyenne : 0 (0 vote(s))
  • 1
  • 2
  • 3
  • 4
  • 5
Nouveau Zero Day détecté sur Firefox
#1
Bug 
Nouvelle faille nouveaux problèmes :


[Image: images?q=tbn:ANd9GcRzw1WPVZ7-ngDfbYex1yW..._g9-f4Hg&s]

Mozilla a révélé qu'une faille de sécurité critique affectant Firefox et Firefox Extended Support Release (ESR) est actuellement exploitée activement dans la nature.

La vulnérabilité, identifiée sous le code CVE-2024-9680, a été décrite comme un bogue de type "use-after-free" dans le composant de la chronologie des animations. (Les chronologies d'animation, qui font partie de l'API Web Animations de Firefox, sont un mécanisme permettant de contrôler et de synchroniser les animations sur les pages web.)

"Un attaquant a pu exécuter du code dans le processus de contenu en exploitant un 'use-after-free' dans les chronologies d'animation", a déclaré Mozilla dans un avis publié mercredi.

"Nous avons reçu des rapports indiquant que cette vulnérabilité est exploitée dans la nature."

Le chercheur en cybersécurité Damien Schaeffer de l'entreprise slovaque ESET a été crédité pour la découverte et le signalement de cette vulnérabilité.

Le problème a été corrigé dans les versions suivantes du navigateur web :

- Firefox 131.0.2
- Firefox ESR 128.3.1, et
- Firefox ESR 115.16.1.

Il n'y a actuellement aucun détail sur la manière dont cette vulnérabilité est exploitée dans des attaques réelles ni sur l'identité des acteurs malveillants impliqués.

Cela dit, des vulnérabilités d'exécution de code à distance comme celle-ci pourraient être utilisées de différentes manières, soit dans le cadre d'une attaque de type "watering hole" ciblant des sites web spécifiques, soit via une campagne de téléchargement furtif qui incite les utilisateurs à visiter des sites web frauduleux.

Les utilisateurs sont invités à mettre à jour leur version à la dernière disponible pour se protéger contre les menaces actives. Pour cela, il faut aller dans paramètres, puis aide, et enfin à propos de Firefox et la mise à jour devrait ce faire automatiquement. Cependant, un programme de redémarrage devra être fait afin de pouvoir appliquer ces changements. 

Qu'est-ce qu'un Zero Day :

Le terme « zero-day » désigne le fait que le fournisseur ou le développeur vient de prendre connaissance de la faille, ce qui signifie qu'il a « zéro jour » pour la corriger. Une attaque zero-day survient lorsque les cybercriminels exploitent la faille avant que les développeurs n'aient la possibilité de la rectifier.


[Image: zero-day-attack.webp]


Sources:

https://www.bleepingcomputer.com/news/security/mozilla-fixes-firefox-zero-day-actively-exploited-in-attacks/
https://thehackernews.com/2024/10/mozilla-warns-of-active-exploitation-in.html
Répondre
#2
C'est toujours impressionnant de voir à quelle vitesse les équipes de Mozilla réagissent face à ce genre de menaces. 25 heures entre la découverte et le correctif, c'est du rapide !

Ce qui m'interpelle, c'est la nature de cette vulnérabilité. Un bug "use-after-free" dans les chronologies d'animation, ça peut sembler anodin au premier abord, mais ça montre bien que même des fonctionnalités apparemment inoffensives peuvent être exploitées par des attaquants créatifs.

D'ailleurs, en parlant d'attaquants, je me demande qui est derrière ces exploitations dans la nature. Des groupes cybercriminels ? Des agences gouvernementales ? Difficile à dire sans plus d'infos, mais ça souligne l'importance d'une mise à jour rapide, et l'importance des mises à jour en général.

Pour ceux qui utilisent Firefox, n'oubliez pas de vérifier votre version et de redémarrer le navigateur après la mise à jour. La sécurité, c'est l'affaire de tous !
[Système d'exploitation : Linux Mint 21.3] - [RAM : 15.34 GB]
[Processeur : 11th Gen Intel® Core™ i5-1135G7 @ 2.40GHz - 4 cœurs physiques]
[Disque dur : SSD 980 PRO 2TB(1,8T)]
[Carte graphique : Intel Corporation TigerLake-LP GT2 [Iris Xe Graphics] (rev 01)]
 
Répondre


Sujets apparemment similaires…
Sujet Auteur Réponses Affichages Dernier message
  DigitStealer nouveau malware pour MacOS Theo 0 129 27-11-2025, 07:21
Dernier message: Theo
Bug Le nouveau StilachiRAT utilise des techniques sophistiquées pour éviter la détection Omnous_Luminae 0 199 18-03-2025, 12:51
Dernier message: Omnous_Luminae
Bug Nouveau ransomware Akira Omnous_Luminae 0 221 17-03-2025, 10:48
Dernier message: Omnous_Luminae
  Un nouveau virus espion Skr 1 264 06-01-2025, 13:37
Dernier message: EnZ0
Exclamation Pumakit, un nouveau Rootkit pas comme les autres Juanito 1 270 18-12-2024, 07:31
Dernier message: EnZ0
  Un nouveau moyen de contrer ShrinkLocker Juanito 1 278 15-11-2024, 15:58
Dernier message: EnZ0
Bug Un nouveau malware se fait passer pour une mise à jour Android _iSwamb_ 0 676 28-03-2021, 21:59
Dernier message: _iSwamb_
Bug NimzaLoader : Le nouveau malware qui cible les utilisateurs Windows _iSwamb_ 0 653 21-03-2021, 22:51
Dernier message: _iSwamb_
  Google de nouveau sanctionné par la CNIL zozoie 0 538 23-02-2021, 10:44
Dernier message: zozoie
  Android : un nouveau malware redoutable MeliodasDu19 0 540 26-01-2021, 10:33
Dernier message: MeliodasDu19

Atteindre :


Utilisateur(s) parcourant ce sujet : 1 visiteur(s)