文章总结: Firefox浏览器曝出高危漏洞CVE-2025-13016,潜伏六个月影响约1.8亿用户,源于WebAssembly处理时的内存操作错误,可能导致攻击者执行任意代码。该漏洞影响Firefox143至早期145版本及ESR140.5之前版本,Mozilla已发布修复版本,建议用户立即更新至Firefox145或ESR140.5及后续版本以确保安全。
综合评分: 91
文章分类: 漏洞分析,漏洞预警,WEB安全
Firefox曝高危漏洞CVE-2025-13016,1.8亿用户面临代码执行风险
看雪学苑
看雪学苑
2025年11月26日 18:00
上海
近日,人工智能安全公司AISLE披露了Firefox浏览器中的一个高危漏洞(CVE-2025-13016),该漏洞潜伏长达六个月,可能导致攻击者在用户计算机上执行任意代码,影响约1.8亿用户。
漏洞源于Firefox处理WebAssembly(Wasm)时的一个细微编码错误,具体出现在垃圾回收(GC)机制相关的内存操作中。问题代码位于StableMasmArrayObjectElements类的构造函数内,在进行内存数据复制时出现了两处关键错误:一是复制数据量超出预期,导致堆栈缓冲区溢出;二是起始复制位置错误,误将管理数据当作实际内容处理。这类内存破坏漏洞极易被利用,攻击者可通过精心构造的恶意网页在浏览器内存压力较大时触发漏洞,实现代码执行。
该漏洞于2025年4月7日被引入代码库,影响范围包括Firefox 143至早期145版本,以及ESR 140.5之前的所有版本。值得注意的是,即使专门针对该路径设计的测试用例也未能发现此问题。
AISLE研究员Igor Morgenstern于10月2日发现并报告该漏洞,Mozilla安全团队在10月14日确认问题后迅速响应,由工程师Yury Delendik在次日完成修复。11月11日,Mozilla正式发布补丁,将漏洞评级为高危(CVSS 7.5分)。
目前修复版本已包含在Firefox 145和ESR 140.5及后续版本中。主要Linux发行版(Ubuntu、Debian、Fedora等)已快速集成更新,Arch Linux更在24小时内完成部署。建议所有用户立即更新浏览器至最新版本,以确保系统安全。
资讯来源:hackread
转载请注明出处和本文链接
﹀
﹀
﹀
球分享
球点赞
球在看
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:看雪学苑 看雪学苑《Firefox曝高危漏洞CVE-2025-13016,1.8亿用户面临代码执行风险》