CSIRT Toscana

Mozilla: rilevato sfruttamento in rete della CVE-2024-9680 (AL03/241010/CSIRT-ITA) – Aggiornamento

Data:
14 Ottobre 2024 08:11

Data di creazione: 10/10/2024 – 10:18

Sintesi – (aggiornamento del 14/10/2024)

Rilevato lo sfruttamento attivo in rete della vulnerabilità CVE-2024-9680 – già sanata dal vendor – che interessa il noto browser Firefox. Tale vulnerabilità, di tipo “Use-After-Free”, che interessa la componente timeline delle animazioni di Firefox.

Rischio

Stima d’impatto della vulnerabilità sulla comunità di riferimento: GRAVE/ROSSO (79,23/100)1.

Tipologia

  • Arbitrary Code Execution

Prodotti e versioni affette – (aggiornamento del 14/10/2024)

  • Firefox, versioni precedenti alla 131.0.2
  • Firefox ESR, versioni precedenti alla 115.16.1
  • Firefox ESR, versioni precedenti alla 128.3.1
  • Thunderbird 131.x, versioni precedenti alla 131.0.1
  • Thunderbird 128.x, versioni precedenti alla 128.3.1
  • Thunderbird 115.x, versioni precedenti alla 115.16.0

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti interessati seguendo le indicazioni dei bollettini di sicurezza riportati nella sezione Riferimenti.

Identificatori univoci vulnerabilità

CVE-2024-9680

Riferimenti – (aggiornamento del 14/10/2024)

https://www.mozilla.org/en-US/security/advisories/mfsa2024-51/

https://www.mozilla.org/en-US/security/advisories/mfsa2024-52/

1La presente stima è effettuata tenendo conto di diversi parametri, tra i quali: CVSS, disponibilità di patch/workaround e PoC, diffusione dei software/dispositivi interessati nella comunità di riferimento.

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità.