INFSA-2025:2359: Устранение уязвимостей Firefox

Информация о бюллетене

Идентификатор: INFSA-2025:2359

Тип: устранение уязвимостей

Дата публикации: 2025-03-17 12:38:19 UTC

Информация о пакете

Mozilla Firefox — это быстрый, лёгкий, ориентированный на приватность веб-браузер с открытым исходным кодом, разработанный с учётом требований стандартов.

Описание уязвимостей

  • CVE-2025-1930

    Уязвимость браузеров Firefox < 136, Firefox ESR < 115.21 и Firefox ESR < 128.8 вызвана тем, что скомпрометированный процесс контента может использовать неверные StreamData, отправленные через AudioIPC, для запуска "use-after-free" в процессе браузера. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код или вызывать отказ в обслуживании.

  • CVE-2025-1931

    Уязвимость браузера Firefox < 136, Firefox ESR < 115.21, Firefox ESR < 128.8 и почтового клиента Thunderbird < 136 и Thunderbird < 128.8 вызвана использованием памяти после освобождения на стороне процесса содержимого соединения WebTransport. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код или вызывать отказ в обслуживании.

  • CVE-2025-1932

    Уязвимость браузера Firefox связана с выходом за границы массива из-за несогласованного компаратора в xslt/txNodeSorter. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код или вызывать отказ в обслуживании.

  • CVE-2025-1933

    Уязвимость браузеров Firefox < 136, Firefox ESR < 115.21, Firefox ESR < 128.8 и почтового клиента Thunderbird < 136 и Thunderbird < 128.8 вызвана тем, что на 64-битных процессорах, когда JIT компилирует возвращаемые значения WASM i32, они могут забирать биты из оставшейся памяти. Это может потенциально привести к тому, что они будут рассматриваться как другой тип. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код или вызывать отказ в обслуживании.

  • CVE-2025-1934

    Уязвимость браузера Firefox связана с прерыванием обработки аварийного отключения RegExp и запуском дополнительного сценария JavaScript, что потенциально могло запустить неожиданный для движка процесс сборки мусора (garbage collection). Эксплуатация уязвимости может привести к потенциальному нарушению конфиденциальности или целостности данных.

  • CVE-2025-1935

    Уязвимость браузера Firefox < 136, Firefox ESR < 128.8 и почтового клиента Thunderbird < 136 и Thunderbird < 128.8. связана с тем, что нарушитель с помощью специально созданной веб-страницы может обмануть пользователя, заставив его установить этот сайт в качестве обработчика по умолчанию для пользовательского протокола URL. Эксплуатация уязвимости может позволить нарушителю вызвать сбой в работе.

  • CVE-2025-1936

    Уязвимость браузера Firefox < 136, Firefox ESR < 128.8 и почтового клиента Thunderbird < 136 и Thunderbird < 128.8 связана с тем, что URL-адреса извлекают содержимое локального файла, упакованное в ZIP-архив. При этом ноль и всё после него игнорировалось, но поддельное расширение может использоваться для определения типа содержимого. Это может быть использовано для того, чтобы скрыть код в веб-расширении, замаскированном под что-то другое, например, изображение. Эксплуатация уязвимости может позволить нарушителю вызвать сбой в работе.

  • CVE-2025-1937

    Уязвимость браузера Firefox < 136, Firefox ESR < 115.21, Firefox ESR < 128.8 и почтового клиента Thunderbird < 136 и Thunderbird < 128.8 связана с ошибками безопасности памяти. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код или вызывать отказ в обслуживании.

  • CVE-2025-1938

    Уязвимость браузера Firefox < 136, Firefox ESR < 128.8 и почтового клиента Thunderbird < 136 и Thunderbird < 128.8 вызвана ошибками безопасности памяти. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код или вызывать отказ в обслуживании.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
NIST — CVE-2025-1930
нет информации 8.3 нет информации
NIST — CVE-2025-1931
нет информации 7.6 нет информации
NIST — CVE-2025-1932
нет информации 8.3 нет информации
NIST — CVE-2025-1933
нет информации 7.6 нет информации
NIST — CVE-2025-1934
нет информации 6.5 нет информации
NIST — CVE-2025-1935
нет информации 4.3 нет информации
NIST — CVE-2025-1936
нет информации 5.4 нет информации
NIST — CVE-2025-1937
нет информации 8.8 нет информации
NIST — CVE-2025-1938
нет информации 8.8 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты