
Una actualización lanzada la semana pasada por Mozilla para Firefox 85 parchea una vulnerabilidad de divulgación de información crítica que se puede encadenar con otras fallas de seguridad para lograr la ejecución de código arbitrario.
En su aviso sobre la vulnerabilidad, el error actualmente no tiene un identificador CVE, Mozilla lo describió como un "desbordamiento de búfer en cálculos de tono de profundidad para texturas comprimidas". El problema, informado por los investigadores Abraruddin Khan y Omair a través de Zero Day Initiative (ZDI) de Trend Micro, aparentemente solo afecta a Firefox que se ejecuta en Windows; otros sistemas operativos no se ven afectados.
“En la biblioteca de gráficos de Angle, los cálculos de paso de profundidad no tomaron en cuenta el tamaño del bloque y simplemente multiplicaron el paso de fila por la altura del píxel. Esto provocó que las funciones de carga usaran un tono de profundidad muy alto, leyendo más allá del final del búfer proporcionado por el usuario ”, dijo Mozilla.
El investigador de vulnerabilidades de ZDI, Hossein Lotfi, dijo a SecurityWeek que la vulnerabilidad es un error de divulgación de información que existe dentro de la implementación del método API compressedTexImage3D en WebGL2. La explotación requiere que el atacante convenza al usuario objetivo de que visite una página web maliciosa o abra un archivo malicioso.
“El problema se debe a la falta de una validación adecuada de los datos proporcionados por el usuario, lo que puede resultar en una lectura más allá del final de un búfer asignado”, explicó Lotfi. "Un atacante puede aprovechar esto junto con otras vulnerabilidades para ejecutar código arbitrario en el contexto del proceso actual".
ZDI no tiene conocimiento de ningún ataque que aproveche esta vulnerabilidad y no parece ser de conocimiento público la falla. La empresa publicará un aviso propio una vez que se haya asignado un identificador CVE.
La Agencia de Seguridad de Infraestructura y Ciberseguridad de los EE. UU. (CISA) ha recomendado a los usuarios y administradores que revisen el aviso de Mozilla y tomen las medidas necesarias. Se incluye un parche en Firefox 85.0.1 y Firefox ESR 78.7.1.
“En la biblioteca de gráficos de Angle, los cálculos de paso de profundidad no tomaron en cuenta el tamaño del bloque y simplemente multiplicaron el paso de fila por la altura del píxel. Esto provocó que las funciones de carga usaran un tono de profundidad muy alto, leyendo más allá del final del búfer proporcionado por el usuario ”, dijo Mozilla.
El investigador de vulnerabilidades de ZDI, Hossein Lotfi, dijo a SecurityWeek que la vulnerabilidad es un error de divulgación de información que existe dentro de la implementación del método API compressedTexImage3D en WebGL2. La explotación requiere que el atacante convenza al usuario objetivo de que visite una página web maliciosa o abra un archivo malicioso.
“El problema se debe a la falta de una validación adecuada de los datos proporcionados por el usuario, lo que puede resultar en una lectura más allá del final de un búfer asignado”, explicó Lotfi. "Un atacante puede aprovechar esto junto con otras vulnerabilidades para ejecutar código arbitrario en el contexto del proceso actual".
ZDI no tiene conocimiento de ningún ataque que aproveche esta vulnerabilidad y no parece ser de conocimiento público la falla. La empresa publicará un aviso propio una vez que se haya asignado un identificador CVE.
La Agencia de Seguridad de Infraestructura y Ciberseguridad de los EE. UU. (CISA) ha recomendado a los usuarios y administradores que revisen el aviso de Mozilla y tomen las medidas necesarias. Se incluye un parche en Firefox 85.0.1 y Firefox ESR 78.7.1.
Fuente: securityweek.com
0 Comentarios