image

Mozilla waarschuwt voor kritiek beveiligingslek in Firefox

donderdag 27 maart 2025, 15:28 door Redactie, 5 reacties

Mozilla waarschuwt gebruikers van Firefox voor een kritieke kwetsbaarheid in de Windowsversie van de browser en heeft updates uitgebracht om het probleem te verhelpen. Het oorspronkelijke probleem dat aanwezig was in Google Chrome is actief misbruikt bij aanvallen. Eerder vandaag riep het Tor Project gebruikers van Tor Browser op, dat op Firefox is gebaseerd, om de beschikbaar gestelde noodpatch meteen te installeren.

Eerder deze week waarschuwde Google gebruikers van Chrome voor een actief misbruikte kwetsbaarheid in de Windowsversie van de browser. Via het beveiligingslek (CVE-2025-2783) is het mogelijk om uit de sandbox-beveiliging van Google Chrome te breken. De kwetsbaarheid werd zeer waarschijnlijk met een ander beveiligingslek gecombineerd om zo willekeurige code op de systemen van gebruikers uit te voeren. Misbruik vond al plaats voordat een patch beschikbaar was.

Nadat Google het probleem had gepatcht ontdekten Firefox-ontwikkelaars dat een soortgelijk probleem ook in Mozilla's browser aanwezig is. Dit beveiligingslek wordt aangeduid als CVE-2025-2857. In de beschrijving staat dat de kwetsbaarheid tot een 'sandbox escape' kan leiden. De impact is echter als kritiek beoordeeld. Dit houdt volgens de beschrijving van Mozilla in dat een aanvaller code op het systeem van de gebruiker kan uitvoeren, waarbij alleen het bezoeken van een gecompromitteerde of besmette website of het te zien krijgen van besmette advertenties volstaat.

Mozilla heeft het beveiligingslek verholpen in Firefox 136.0.4, Firefox ESR 115.21.1 en Firefox ESR 128.8.1. Updaten kan via de automatische updatefunctie of Mozilla.org.

Reacties (5)
27-03-2025, 15:49 door Anoniem
Als het alleen de windows versie is is het dan wel een Firefox probleem?
27-03-2025, 16:27 door Anoniem
Door Anoniem: Als het alleen de windows versie is is het dan wel een Firefox probleem?

Ja - een Firefox probleem dat toevallig in Windows-specifieke code van Firefox zit.
27-03-2025, 17:11 door Anoniem
Door Anoniem: Als het alleen de windows versie is is het dan wel een Firefox probleem?
Ja, dat is het, de fout zit in code die als onderdeel van Firefox wordt geleverd en niet in code van Windows zelf.

Zo'n sandbox is namelijk maatwerk voor een besturingssysteem, omdat de interfaces waarmee een programma met het besturingssysteem kan praten anders zijn per besturingssysteem, en zo'n sandbox fungeert als poortwachter op dat niveau. Als je Firefox voor Linux vertaalt krijg je ongetwijfeld niet dezelfde sandbox-code die je krijgt als wanneer je Firefox voor Windows vertaalt. Er kan dus heel goed een bug in de Windows-specifieke code zitten terwijl het toch bij Firefox hoort. Hoe meer een onderdeel maatwerk is per besturingssysteem hoe groter de kans dat een bug erin zich alleen maar voordoet in code voor een specifiek besturingssysteem.
28-03-2025, 09:14 door dingetje
En het leven gaat weer verder.
28-03-2025, 09:59 door Anoniem
Door Anoniem:
Door Anoniem: Als het alleen de windows versie is is het dan wel een Firefox probleem?
Ja, dat is het, de fout zit in code die als onderdeel van Firefox wordt geleverd en niet in code van Windows zelf.

Zo'n sandbox is namelijk maatwerk voor een besturingssysteem, omdat de interfaces waarmee een programma met het besturingssysteem kan praten anders zijn per besturingssysteem, en zo'n sandbox fungeert als poortwachter op dat niveau. Als je Firefox voor Linux vertaalt krijg je ongetwijfeld niet dezelfde sandbox-code die je krijgt als wanneer je Firefox voor Windows vertaalt. Er kan dus heel goed een bug in de Windows-specifieke code zitten terwijl het toch bij Firefox hoort. Hoe meer een onderdeel maatwerk is per besturingssysteem hoe groter de kans dat een bug erin zich alleen maar voordoet in code voor een specifiek besturingssysteem.
Ok, ik kan mij niet herinneren dat alleen Firefox voor Linux kwetsbaar was. Niet dat het er toe doet hoor.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.