Recentemente, a Mozilla divulgou uma nova vulnerabilidade de segurança que afeta os usuários do Firefox. Desta vez, foi divulgada uma falha de Execução Remota de Código (RCE, na sigla em inglês), que poderia permitir que invasores executassem código em máquinas vulneráveis. Esta é a segunda vulnerabilidade do Firefox corrigida nesta semana.
O novo aviso de segurança da Mozilla detalhou que a vulnerabilidade, denominada CVE-2019-11708, afetava todas as versões anteriores do Firefox e do Firefox ESR. O erro foi corrigido nas novas versões Firefox 67.0.4 e Firefox ESR 60.7.2.
A Mozilla classificou a falha mais recente do Firefox como de alto impacto, um termo que engloba vulnerabilidades capazes de coletar dados complexos do usuário ou inserir código em sites visitados pelo usuário durante períodos normais de navegação.
A falha atual é incomum, pois foi detectada após usos indiscriminados. Ela é comum a muitas vulnerabilidades de dia zero; o sistema foi inicialmente usado para identificar usuários e detentores de criptomoedas.
Segundo relatos da mídia, tanto a vulnerabilidade anterior quanto a atual do Firefox foram combinadas em um ataque de duas etapas para prejudicar diversos grupos de criptografia.
O bug foi descoberto depois que Philip Martin, chefe de segurança da informação da Coinbase , informou a Mozilla sobre o ataque.
Ambas as falhas teriam permitido ao invasor extrair dados complexos de sistemas sofisticados e, possivelmente, vazar o acesso ao sandbox do Firefox para executar código sem autorização. Se tivesse sido bem-sucedido, os sites afetados poderiam ter sofrido danos catastróficos.
Ainda não está claro como os perpetradores descobriram a falha de execução remota de código (RCE), mas é possível que ela tenha sido revelada de forma autônoma ou que um funcionário da Mozilla tenha escapado dela.
Para se proteger dessa vulnerabilidade, é necessário atualizar o Firefox acessando a opção "Sobre o Firefox" no menu e, em seguida, selecionando a opção de atualizaçãomatic .
Perigo para usuários de criptomoedas no Firefox