Connexion
Abonnez-vous

Mises à jour pour Firefox, en raison d’une faille de sécurité critique

Le 10 octobre à 15h48

La fondation Mozilla a distribué mercredi une mise à jour de Firefox motivée par la découverte d'une faille de sécurité déjà en exploitation (0-day) et qualifiée de critique : CVE-2024-9680.

Détectée par Damien Schaeffer d'ESET, la faille profite d'un défaut du composant Animation timelines de Firefox, qui permet une exploitation use-after-free (utilisation d'un pointeur après libération) et donc l'exécution de code à distance.

Selon votre installation, la mise à jour du navigateur a déjà pu être réalisée en arrière-plan. Les versions patchées sont la 131.0.2 pour le canal grand public, ainsi que les 115.16.1 et 128.3.1 pour Firefox ESR.

Le 10 octobre à 15h48

Commentaires (8)

Vous devez être abonné pour pouvoir commenter.

Abonnez-vous
votre avatar
Encore un bout de code à réécrire en rust :D
votre avatar
Ou bien rust ne sauve pas de grand chose!
votre avatar
Il me semble bien que la réutilisation d'un pointeur ne soit tout simplement pas possible en rust: cela ne compilera même pas.
votre avatar
Bien que Firefox soit une des applications existantes qui contient le plus de Rust, il contient toujours pour le moment plus de code en C++ qu'en Rust.

Les "use after free" sont normalement impossibles en Rust, sauf à mal utiliser du code "unsafe". Le but du code unsafe étant évidement d'être réduit au minimum pour limiter les risques.
votre avatar
Pour ceux qui, comme moi, ne le savent pas, le compostant Animation timelines est utilisé pour le rendu CSS.
votre avatar
Effectivement, c'était loin d'être évident et ça aurait mérité d'être inclus dans l'article. Merci !
votre avatar
Attention pour les personnes qui utilisent Fennec, c'est bloqué pour le moment à la version 129.0.2
Plus d'infos sur ce lien
votre avatar
Effectivement, je n’avais pas fait attention,
C’est également le cas sur le build fait par F-Droid.
Concernant Mull (un fork de Fennec), le build de F-Droid est aussi bloqué en 129.0.2.
Le build de DIvestOS via son dépôt F-Droid de Mull est en 131.0.2 actuellement, je viens de passer là dessus sur mon téléphone.

Mises à jour pour Firefox, en raison d’une faille de sécurité critique

Fermer