تاریخ: 1404/01/10
هشدار فوری! آسیب‌پذیری خطرناک در فایرفاکس ویندوز، امنیت شما را تهدید می‌کند!

هشدار فوری! آسیب‌پذیری خطرناک در فایرفاکس ویندوز، امنیت شما را تهدید می‌کند!

موزیلا نقص امنیتی خطرناکی در فایرفاکس کشف و اصلاح کرد که به هکرها اجازه فرار از محیط ایزوله مرورگر را می‌داد. کاربران ویندوز باید مرورگر خود را فوراً به‌روزرسانی کنند تا از حملات سایبری در امان بمانند!

در دنیای دیجیتال، امنیت اطلاعات از اهمیت ویژه‌ای برخوردار است و مرورگرها به‌عنوان دروازه‌ای به اینترنت، همواره در معرض تهدیدهای امنیتی قرار دارند. اخیراً موزیلا یک آسیب‌پذیری حیاتی را در مرورگر فایرفاکس شناسایی و رفع کرده است که می‌تواند به مهاجمان اجازه دهد از محیط ایزوله (sandbox) مرورگر خارج شوند. این نقص امنیتی که با نام CVE-2025-2857 شناخته می‌شود، فقط کاربران ویندوز را تحت تأثیر قرار می‌دهد و به دلیل یک نقص در مدیریت هندل‌ها (handles) به وجود آمده است.


جزئیات آسیب‌پذیری و نسخه‌های تحت تأثیر

این مشکل امنیتی ابتدا توسط اندرو مک‌کرایت، یکی از توسعه‌دهندگان موزیلا، گزارش شد. این آسیب‌پذیری بر نسخه‌های استاندارد و ESR فایرفاکس که مخصوص سازمان‌ها و کاربران نیازمند به پشتیبانی بلندمدت است، تأثیر می‌گذارد. موزیلا این نقص را در نسخه‌های زیر برطرف کرده است:

  • Firefox 136.0.4

  • Firefox ESR 115.21.1

  • Firefox ESR 128.8.1

اگر از نسخه‌های قدیمی‌تر فایرفاکس استفاده می‌کنید، پیشنهاد می‌شود هرچه سریع‌تر مرورگر خود را به‌روزرسانی کنید تا از خطرات احتمالی جلوگیری شود.


شباهت این آسیب‌پذیری با نقص امنیتی اخیر در گوگل کروم

موزیلا اطلاعات فنی زیادی درباره CVE-2025-2857 منتشر نکرده است، اما اعلام کرده که این نقص شباهت زیادی به یک آسیب‌پذیری در مرورگر گوگل کروم دارد که چند روز قبل توسط گوگل اصلاح شد.

این مشکل در کد IPC (ارتباط بین پردازشی) فایرفاکس وجود داشت و باعث می‌شد مهاجمان بتوانند با فریب پردازش اصلی، دسترسی به پردازش‌های فرزند فاقد امتیاز را به دست آورند و از محیط ایزوله مرورگر فرار کنند. موزیلا در بیانیه‌ای اعلام کرد:

"پس از بررسی نقص امنیتی CVE-2025-2783 در گوگل کروم، توسعه‌دهندگان فایرفاکس الگوی مشابهی را در کد IPC مرورگر ما شناسایی کردند. مهاجمان با استفاده از این نقص، پردازش والد را فریب داده و امکان دسترسی غیرمجاز به پردازش‌های فرزند را پیدا می‌کردند که در نهایت به فرار از محیط ایزوله منجر می‌شد."

این آسیب‌پذیری تنها کاربران سیستم‌عامل ویندوز را تحت تأثیر قرار می‌دهد و کاربران لینوکس و macOS از این تهدید مصون هستند.


حملات سایبری با سوءاستفاده از نقص امنیتی در کروم

در همین راستا، پژوهشگران امنیتی بوریس لارین و ایگور کوزنتسوف از شرکت کسپرسکی، اعلام کردند که نقص CVE-2025-2783 در کروم قبلاً توسط مهاجمان در دنیای واقعی مورد سوءاستفاده قرار گرفته است. این آسیب‌پذیری به مهاجمان اجازه می‌داد که بدون هیچ رفتار مشکوکی، محافظت‌های محیط ایزوله کروم را کاملاً دور بزنند.

کسپرسکی اعلام کرد که این نقص امنیتی در قالب یک کمپین جاسوسی سایبری به نام Operation ForumTroll برای هدف قرار دادن سازمان‌های دولتی روسیه و روزنامه‌نگاران رسانه‌های این کشور مورد استفاده قرار گرفته است. حمله از طریق ایمیل‌های فیشینگ صورت می‌گرفت که دعوت‌نامه‌هایی به ظاهر معتبر از یک همایش علمی-تحلیلی به نام "Primakov Readings" ارسال می‌کرد. این ایمیل‌ها شامل لینک‌های آلوده‌ای بودند که سیستم قربانیان را به بدافزار آلوده می‌کردند.


آسیب‌پذیری‌های قبلی فایرفاکس و اقدامات امنیتی موزیلا

این نخستین باری نیست که مرورگر فایرفاکس با یک آسیب‌پذیری حیاتی مواجه می‌شود. در اکتبر ۲۰۲۴، موزیلا یک نقص امنیتی دیگر به نام CVE-2024-9680 را که مربوط به ویژگی animation timeline بود، اصلاح کرد. این آسیب‌پذیری توسط گروه جرایم سایبری روسی RomCom برای اجرای کد مخرب در داخل مرورگر مورد سوءاستفاده قرار گرفته بود.

مهاجمان این نقص را با یک آسیب‌پذیری روز صفر ویندوز (CVE-2024-49039) ترکیب کرده بودند که به آن‌ها اجازه می‌داد کدهای مخرب را خارج از محیط ایزوله مرورگر اجرا کنند. کاربران هدف، با باز کردن یک وب‌سایت تحت کنترل مهاجمان، به طور ناخواسته به دانلود و اجرای بکدور RomCom روی سیستم خود اقدام می‌کردند.

چند ماه قبل از آن نیز موزیلا دو آسیب‌پذیری دیگر در فایرفاکس را اصلاح کرد که در مسابقات هک Pwn2Own Vancouver 2024 مورد سوءاستفاده قرار گرفته بودند.


اهمیت به‌روزرسانی مرورگرها

با توجه به افزایش تهدیدات سایبری و سوءاستفاده مداوم مهاجمان از آسیب‌پذیری‌های مرورگرها، بسیار مهم است که کاربران همواره مرورگر خود را به آخرین نسخه به‌روزرسانی کنند. موزیلا و سایر شرکت‌های توسعه‌دهنده نرم‌افزارهای امنیتی به‌طور مداوم در حال بررسی و رفع مشکلات امنیتی هستند، اما کاربران نیز باید با رعایت اصول امنیتی، مانند خودداری از کلیک روی لینک‌های مشکوک و دریافت نرم‌افزارها از منابع معتبر، از خود در برابر حملات سایبری محافظت کنند.

اگر از کاربران فایرفاکس هستید، همین حالا مرورگر خود را به جدیدترین نسخه به‌روزرسانی کنید تا در برابر این تهدیدات در امان بمانید. امنیت دیجیتال، یک مسئولیت مشترک است!

برای مطالعه بیشتر به bleepingcomputer مراجعه بفرمایید

*
*




گروه مهندسی سحاب - برنامه نویسی - برنامه نویس فول استک مدیریت شارژ ماهانه ساختمان شارژانه وبسایت شخصی سید محمد جواد سجادی - برنامه نویس - برنامه نویس فول استک - javad sajadi programmer developer, sajadi developer, جواد سامانه جامع خدمات مادر و کودک دایه و مشاوره در حوزه های ازدواج و فرزند آوری, دایه,سامانه جامع مادر و کودک دایه,مشاوره مادر و کودک,مقالات بارداری,کمک به مادر,هفته های بارداری گالری دوربین قدیمی,گالری ظروف قدیمی,گالری سکه و اسکناس و تمبر,گالری چراغ قدیمی,تلوزیون قدیمی,ظروف چینی سنتی,چراغ نفتی,گالری ریحان , لوازم سنتی , کلکسیونی , عتیقه مشاوره اسلامی کودک و نوجوان, موسسه اخلاق و تربیت, مشاوره اسلامی,روانشناسی اسلامی,مشاوره کودک و نوجوان,مشاوره کودک,مشاوره نوجوان,مشاوره آنلاین,تربیت دينی,تربیت اخلاقی و جنسی,اختلالات رفتاری,مهارت های مادرانه,مسائل نوجوانان