¿Usas Firefox? Pues una vulnerabilidad crítica permite a un atacante tomar el control de tu navegador, inyectar código malicioso o robar datos
Aunque Chrome se está comiendo el mercado año a año, mes a mes, y representa gran parte del monopolio de Google, algunos navegadores como Edge o Firefox aguantan como pueden el tirón de la gran G. Al igual que le ocurre a los de Santa Clara, las
vulnerabilidades están a la orden del día. Pero una crítica y ampliamente explotada es raro de ver, y esta vez le ha tocado a
Firefox, donde Mozilla ha revelado
el fallo de seguridad al completo de una vulnerabilidad, y es realmente grave.
Nadie está a salvo en el mundo del software de que su producto, su programa, tenga fallos de seguridad, y menos
con la IA ahora de por medio. Los tiempos se están acortando y tanto atacantes como atacados tiene una guerra muy despiadada donde encontrar el agujero donde colarse o taparlo antes de que eso pase es crucial para no coger mala fama y perder la cuota de mercado obtenida, más si cabe en navegadores web.
Mozilla informa sobre una vulnerabilidad crítica en Firefox
Ver archivo adjunto 2091754
La vulnerabilidad ha sido identificada y calificada como
CVE-2024-9680 y su puntuación en
CVSS es de 9,8, así que es gravísima, crítica de hecho. La propia Mozilla ha dado una explicación breve que a continuación desgranaremos cuando veamos la definición de la vulnerabilidad en su CVE:
Esto que puede parecer complicado de entender y algo técnico se puede explicar de una manera más simple. Firefox, como muchos navegadores actuales, utiliza lo que en software se llama como
arquitectura multiproceso (multiprocess architecture), donde esta está
dividida en varios de estos procesos.
El proceso de contenido citado por
Mozilla para Firefox es una parte fundamental y crítica del navegador y está separada de lo que se conoce como
proceso principal, donde hay partes clave, pero menos críticas en cuanto a seguridad se refiere como
la interfaz de usuarios, por ejemplo. Esto se hace así para mejorar la estabilidad y seguridad, puesto que se pueden actualizar módulos más pequeños, o repararlos, o parchearlos, de forma más rápida.
Además, para su análisis de seguridad también es más sencillo. Podríamos decir que un navegador web TOP a día de hoy está hecho en
módulos más pequeños, partes de un todo, donde si una está afectada el resto puede seguir funcionando y siendo segura.
Una vulnerabilidad que atacaría a la parte de la memoria
Ver archivo adjunto 2091755
La explicación de Mozilla es corta, breve, explícita y muy técnica para lo poco que argumenta. Cuando afirman que se está explotando un uso posterior de la liberación en las líneas de tiempo de animación se sugiere que el atacante
ha encontrado una manera de acceder a la parte de Firefox que es gestionada en memoria del sistema después de que esta haya sido desalojada de la misma.
Haciéndolo simple: cuando Firefox ya no necesita según qué recursos y libera parte de ellos, deja ese espacio libre en la memoria, donde presenta la vulnerabilidad y el atacante encuentra el hueco para lanzarse a por él. De hecho, el recurso liberado tiene que ser algo de la API de visualización, porque Mozilla habla de animación, es decir,
animación de la interfaz o de la web, seguramente lo segundo, y posiblemente hecha en CSS.
Explicado todo, Mozilla afirma que:
Por lo tanto, saben que muchos atacantes están haciendo daño a ciertos usuarios, equipos y empresas. El investigador que ha encontrado la vulnerabilidad en Firefox es
Damien Schaeffer, de
ESET, el cual también reportó la vulnerabilidad a Mozilla, la cual, por suerte, está solventada. Basta con actualizar a las siguientes versiones para estar tranquilos:
- Firefox 131.0.2
- Firefox ESR 128.3.1
- Firefox ESR 115.16.1.
Es decir, además de Firefox como tal, la vulnerabilidad también atacaba a Firefox Extended Support Release, la cual también ha sido parcheada. Lanzada toda la información,
actualiza cuanto antes para estar a salvo.
Mozilla ha informado sobre una vulnerabilidad crítica para Firefox detectada gracias a un investigador de ESET, con una puntuación de 9,8.
elchapuzasinformatico.com