آسیبپذیری روز-صفرم که بهطور گسترده گمنامی کاربران Tor را در معرض خطر قرار داده بود، با انتشار نسخهی جدید این مرورگر وصله شد.
موزیلا و پروژهی Tor هر دو این آسیبپذیری را وصله کردند. این آسیبپذیری یک اشکال خرابی حافظه در مرورگر فایرفاکس بود که به مهاجم اجازه میداد بر روی سامانهی ویندوز، کد مخرب دلخواه خود را اجرا کند.
کد بهرهبرداری از این آسیبپذیری توسط فردی ناشناس منتشر شده و در حال حاضر بهطور گسترده برای شناسایی هویت کاربران Tor مورد استفاده قرار میگیرد. این آسیبپذیری با شناسهی CVE-۲۰۱۶-۹۰۷۹ و درجهی جدی، برنامهی رایانامهی Thunderbird موزیلا و نسخهی ESR فایرفاکس که در مرورگر Tor استفاده شده است را تحت تأثیر قرار میدهد.
یک محقق امنیتی از موزیلا گفت: «وجود این آسیبپذیری در مرورگر فایرفاکس به مهاجم اجازه میدهد بر روی دستگاه قربانی کد مخرب را اجرا کند. با باز کردن صفحهی وبِ حاوی جاوا اسکریپت مخرب و کد SVG از این آسیبپذیری بهرهبرداری میشود. کد مخرب این قابلیت را دارد که آدرس IP و مک قربانی را دریافت کرده و برای یک کارگزار مرکزی بفرستد. این آسیبپذیری بر روی سامانههای لینوکس و مک نیز وجود دارد ولی بار دادهی این بهرهبرداری فقط بر روی ویندوز کار میکند.»
از تمامی کاربران فایرفاکس و Tor خواسته شده تا در اسرع وقت وصلههای ارائهشده را اعمال کنند. آخرین نسخهی فایرفاکس ۵۰.۰.۲ و مرورگر Tor نسخهی ۶.۰.۷ است.
ثبت نظر