Firefox 153 修補 63 項 CVE:一般用戶同公司 ESR 點樣盡快更新
Tech News

Firefox 153 修補 63 項 CVE:一般用戶同公司 ESR 點樣盡快更新

圖片:via iThome — https://www.ithome.com.tw/news/177549
TechLab 編輯部(譯)·

部分漏洞可繞過網站隔離甚至逃出 sandbox,重新啟動先算完成修補

Mozilla 喺 7 月 21 日推出 Firefox 153,Firefox 153 雖然加咗 HDR 影片同 PDF 新功能,但今次更值得留意嘅係大批安全修補。iThome 報道用「63 個漏洞」概括今次規模;按 Mozilla 公告逐項睇,較準確嘅講法係 63 項 CVE 條目,當中有啲記憶體安全 CVE 其實集合咗多個程式 bug,數字唔一定等於 63 個互相獨立嘅缺口。無論點計,今次公告整體影響評級係 high,唔適合等得閒先升級。

網站隔離失守有咩風險

高風險項目涵蓋 DOM、圖像處理、WebRTC、WebAssembly、JIT 同無障礙 API 等瀏覽器核心部分。CVE-2026-16349 涉及同源政策繞過;呢道防線本來用嚟阻止惡意網站掂到另一個網站嘅內容同資料,一旦失守,電郵、公司系統或者其他已登入頁面嘅資料隔離都有機會受影響。另一批漏洞涉及 use-after-free、無效 pointer 同整數溢位,Mozilla 話部分記憶體問題已出現資料損壞跡象,亦推斷攻擊者花足夠功夫後,有可能用嚟執行任意程式碼。

Sandbox escape 點解特別麻煩

Firefox 會將網頁內容困喺權限受限嘅 sandbox 入面,就算網頁觸發咗瀏覽器 bug,理論上仍有多一層保護。今次 CVE-2026-16351、CVE-2026-16352、CVE-2026-16356 同 CVE-2026-16367 都涉及逃出 sandbox。呢類漏洞未必單獨就可以全面控制部電腦,但攻擊者最鍾意將佢同執行程式碼漏洞串埋用,逐層拆走瀏覽器防線。Mozilla 嘅 Firefox 153 公告冇話呢批漏洞已遭實際攻擊,Mozilla 未有公布實際攻擊個案,但呢批漏洞仍然有風險;既然修補已經推出,用戶應盡快更新。

公司用 ESR 唔好直接追 153

公司、學校同長期維護環境如果行緊 Firefox ESR,應跟返自己嗰條更新線:ESR 140 升至 140.13,ESR 115 升至 115.38,唔好見到 153 就自行轉版本。兩份 ESR 公告仲額外列出 critical 漏洞;Mozilla 話相關 exploit code 已經公開,但暫時冇發現有人喺真實攻擊入面濫用。公開 exploit 會降低研究同改裝攻擊嘅門檻,所以公司 IT 最好盡快推送更新,亦要確認受管理裝置真係重新啟動過瀏覽器。

點樣確認自己已經更新

Windows 同大部分 Linux 桌面版可以撳右上角選單,入 Help → About Firefox;macOS 就喺頂部選單揀 Firefox → About Firefox。視窗會顯示版本兼自動檢查更新,下載完成後要重新啟動 Firefox,補丁先會正式套用。經 Microsoft Store 安裝嘅版本由 Store 更新;Linux 如果用系統套件庫安裝,就要經系統更新工具處理。最後確認一般版顯示 153 或以上,ESR 就至少係 140.13 或 115.38,咁先算堵返今輪已知缺口。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook