CVE-2024-9680
Acerca de
Un atacante fue capaz de lograr la ejecución de código en el proceso de contenido explotando un use-after-free en Animation timelines. Hemos tenido reportes de que esta vulnerabilidad está siendo explotada en la naturaleza. Esta vulnerabilidad afecta a Firefox < 131.0.2, Firefox ESR < 128.3.1, Firefox ESR < 115.16.1, Thunderbird < 131.0.1, Thunderbird < 128.3.1 y Thunderbird < 115.16.0.
Análisis del analista Rainforest
Un use-after-free en el código de Animation timeline de Firefox permite que una página web maliciosa haga que el navegador referencie memoria que ya ha liberado y la reutilice bajo control del atacante, logrando la ejecución de código dentro del proceso de contenido del navegador. El usuario solo tiene que visitar una página elaborada — los objetos de animación se liberan y luego se reasignan con datos elegidos por el atacante, redirigiendo la ejecución. Afecta a Firefox, Firefox ESR y las compilaciones de Thunderbird que comparten el motor.
Mozilla confirmó la explotación en la naturaleza, y el error se reportó como parte de una cadena de ataque atribuida al actor RomCom que emparejaba esta falla del proceso de contenido con un escape del sandbox para comprometer a víctimas que simplemente abrían un sitio manipulado. El RCE del proceso de contenido por sí solo queda contenido por el sandbox, que es precisamente por lo que se encadena en lugar de usarse solo. Actualice a Firefox 131.0.2, ESR 128.3.1 o 115.16.1, y a las versiones correspondientes de Thunderbird de inmediato, ya que la corrección ya va por delante de la explotación conocida.
Referencias
- https://bugzilla.mozilla.org/show_bug.cgi?id=1923344
- https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-49039
- https://www.mozilla.org/security/advisories/mfsa2024-51/
- https://www.mozilla.org/security/advisories/mfsa2024-52/
- https://bugs.freebsd.org/bugzilla/show_bug.cgi?id=281992
- https://lists.debian.org/debian-lts-announce/2024/10/msg00005.html
- https://lists.debian.org/debian-lts-announce/2024/10/msg00006.html
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-9680
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2024-9680?
Un atacante fue capaz de lograr la ejecución de código en el proceso de contenido explotando un use-after-free en Animation timelines. Hemos tenido reportes de que esta vulnerabilidad está siendo explotada en la naturaleza. Esta vulnerabilidad afecta a Firefox < 131.0.2, Firefox ESR < 128.3.1, Firefox ESR < 115.16.1, Thunderbird < 131.0.1, Thunderbird < 128.3.1 y Thunderbird < 115.16.0.
¿Qué tan grave es CVE-2024-9680?
CVE-2024-9680 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2024-9680?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2024-9680?
Los avisos públicos listan como afectados: debian linux, firefox, thunderbird. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2024-9680?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
