INFSA-2025:2359: Устранение уязвимостей Firefox
Информация о бюллетене
Идентификатор: INFSA-2025:2359
Тип: устранение уязвимостей
Дата публикации: 2025-03-17 12:38:19 UTC
Информация о пакете
Mozilla Firefox — это быстрый, лёгкий, ориентированный на приватность веб-браузер с открытым исходным кодом, разработанный с учётом требований стандартов.
Описание уязвимостей
- CVE-2025-1930
Уязвимость браузеров Firefox < 136, Firefox ESR < 115.21 и Firefox ESR < 128.8 вызвана тем, что скомпрометированный процесс контента может использовать неверные StreamData, отправленные через AudioIPC, для запуска "use-after-free" в процессе браузера. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код или вызывать отказ в обслуживании.
- CVE-2025-1931
Уязвимость браузера Firefox < 136, Firefox ESR < 115.21, Firefox ESR < 128.8 и почтового клиента Thunderbird < 136 и Thunderbird < 128.8 вызвана использованием памяти после освобождения на стороне процесса содержимого соединения WebTransport. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код или вызывать отказ в обслуживании.
- CVE-2025-1932
Уязвимость браузера Firefox связана с выходом за границы массива из-за несогласованного компаратора в xslt/txNodeSorter. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код или вызывать отказ в обслуживании.
- CVE-2025-1933
Уязвимость браузеров Firefox < 136, Firefox ESR < 115.21, Firefox ESR < 128.8 и почтового клиента Thunderbird < 136 и Thunderbird < 128.8 вызвана тем, что на 64-битных процессорах, когда JIT компилирует возвращаемые значения WASM i32, они могут забирать биты из оставшейся памяти. Это может потенциально привести к тому, что они будут рассматриваться как другой тип. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код или вызывать отказ в обслуживании.
- CVE-2025-1934
Уязвимость браузера Firefox связана с прерыванием обработки аварийного отключения RegExp и запуском дополнительного сценария JavaScript, что потенциально могло запустить неожиданный для движка процесс сборки мусора (garbage collection). Эксплуатация уязвимости может привести к потенциальному нарушению конфиденциальности или целостности данных.
- CVE-2025-1935
Уязвимость браузера Firefox < 136, Firefox ESR < 128.8 и почтового клиента Thunderbird < 136 и Thunderbird < 128.8. связана с тем, что нарушитель с помощью специально созданной веб-страницы может обмануть пользователя, заставив его установить этот сайт в качестве обработчика по умолчанию для пользовательского протокола URL. Эксплуатация уязвимости может позволить нарушителю вызвать сбой в работе.
- CVE-2025-1936
Уязвимость браузера Firefox < 136, Firefox ESR < 128.8 и почтового клиента Thunderbird < 136 и Thunderbird < 128.8 связана с тем, что URL-адреса извлекают содержимое локального файла, упакованное в ZIP-архив. При этом ноль и всё после него игнорировалось, но поддельное расширение может использоваться для определения типа содержимого. Это может быть использовано для того, чтобы скрыть код в веб-расширении, замаскированном под что-то другое, например, изображение. Эксплуатация уязвимости может позволить нарушителю вызвать сбой в работе.
- CVE-2025-1937
Уязвимость браузера Firefox < 136, Firefox ESR < 115.21, Firefox ESR < 128.8 и почтового клиента Thunderbird < 136 и Thunderbird < 128.8 связана с ошибками безопасности памяти. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код или вызывать отказ в обслуживании.
- CVE-2025-1938
Уязвимость браузера Firefox < 136, Firefox ESR < 128.8 и почтового клиента Thunderbird < 136 и Thunderbird < 128.8 вызвана ошибками безопасности памяти. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код или вызывать отказ в обслуживании.
Уровень опасности
CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
---|---|---|---|
NIST — CVE-2025-1930
|
нет информации | 8.3 | нет информации |
NIST — CVE-2025-1931
|
нет информации | 7.6 | нет информации |
NIST — CVE-2025-1932
|
нет информации | 8.3 | нет информации |
NIST — CVE-2025-1933
|
нет информации | 7.6 | нет информации |
NIST — CVE-2025-1934
|
нет информации | 6.5 | нет информации |
NIST — CVE-2025-1935
|
нет информации | 4.3 | нет информации |
NIST — CVE-2025-1936
|
нет информации | 5.4 | нет информации |
NIST — CVE-2025-1937
|
нет информации | 8.8 | нет информации |
NIST — CVE-2025-1938
|
нет информации | 8.8 | нет информации |
Обновлённые пакеты