Hoşgeldin Misafir

Mozilla, Firefox'taki Kritik Güvenlik Açığını Giderdi - Enformasyon

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Mozilla, Firefox'taki Kritik Güvenlik Açığını Giderdi




gaa0xrv.png





Mozilla, Windows işletim sisteminde çalışan Firefox tarayıcısını etkileyen kritik bir güvenlik açığını kapatan yeni güncellemeleri kullanıma sundu. Bu gelişme, Google’ın Chrome için benzer bir açığı kapatmasının hemen ardından geldi.


CVE-2025-2857: Sandbox Kaçış Açığı


Söz konusu güvenlik açığı CVE-2025-2857 olarak tanımlanıyor ve yanlış bir tutamaç (handle) nedeniyle sandbox kaçışına yol açabileceği belirtiliyor. Mozilla, yayınladığı güvenlik bildirisinde şu ifadelere yer verdi:


"Son Chrome sandbox kaçışından (CVE-2025-2783) sonra, Firefox geliştiricileri IPC [inter-process communication] kodunda benzer bir açık tespit etti."

Bu açık sayesinde, saldırıya uğramış bir alt süreç, üst sürecin beklenmedik derecede güçlü bir tutamaç döndürmesine neden olarak sandbox güvenlik katmanının aşılmasına yol açabiliyor.


Hangi Sürümler Etkilendi?


Bu güvenlik açığı Firefox ve Firefox ESR sürümlerini etkiliyor. Mozilla, aşağıdaki sürümlerle bu açığı kapattı:


  • Firefox 136.0.4
  • Firefox ESR 115.21.1
  • Firefox ESR 128.8.1

Şu ana kadar CVE-2025-2857 açığının vahşi ortamda (wild) istismar edildiğine dair herhangi bir kanıt bulunmamaktadır.



Google ve Chrome'daki Benzer Güvenlik Açığı


Bu gelişme, Google’ın Chrome 134.0.6998.177/.178 sürümünü yayınlayarak CVE-2025-2783 güvenlik açığını kapatmasıyla eşzamanlı olarak gerçekleşti. Chrome’daki bu açık, Rusya’daki medya kuruluşlarını, eğitim kurumlarını ve devlet organizasyonlarını hedef alan saldırılarda aktif olarak kullanıldı.


Güvenlik araştırma şirketi Kaspersky, Mart 2025’te bu saldırıları tespit etti ve enfeksiyonun şu şekilde gerçekleştiğini duyurdu:


  1. Kurban, kimlik avı e-postalarındaki özel olarak hazırlanmış bir bağlantıya tıklıyor.
  2. Kullanıcı saldırgan tarafından kontrol edilen bir web sitesine yönlendiriliyor.
  3. Tarayıcıdaki güvenlik açığı kullanılarak sistem ele geçiriliyor.

CVE-2025-2783 ve Zincirleme Saldırı Tekniği


Bu açık, bilinmeyen bir başka güvenlik açığı ile zincirleme olarak kullanılarak tarayıcının sandbox ortamından çıkmasına ve uzaktan kod çalıştırmasına olanak tanıyor. Ancak, yayınlanan yama ile tüm saldırı zinciri engellenmiş durumda.


CISA’dan Federal Kurumlara Zorunlu Güncelleme Talimatı


ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), CVE-2025-2783’ü “Bilinen İstismar Edilen Açıklar” (KEV) kataloğuna ekledi ve federal kurumlara 17 Nisan 2025 tarihine kadar güncellemeleri zorunlu olarak uygulamalarını emretti.


Kullanıcılar Ne Yapmalı?


Tüm kullanıcıların potansiyel güvenlik risklerinden korunmak için tarayıcılarını en güncel sürüme yükseltmeleri şiddetle tavsiye edilmektedir.


Güncellemeleri hemen yaparak siber tehditlere karşı önlem alın! 🔒✨