Voltar para o Labs
Alerta de Segurança

CVE-2024-9680

Sobre

Um atacante conseguiu obter execução de código no processo de conteúdo explorando um use-after-free em Animation timelines. Recebemos relatos dessa vulnerabilidade sendo explorada ativamente. Esta vulnerabilidade afeta o Firefox < 131.0.2, Firefox ESR < 128.3.1, Firefox ESR < 115.16.1, Thunderbird < 131.0.1, Thunderbird < 128.3.1 e Thunderbird < 115.16.0.

Fraqueza (CWE):CWE-416

Análise do analista Rainforest

Um use-after-free no código de Animation timeline do Firefox permite que uma página web maliciosa faça o navegador referenciar memória que já foi liberada e reutilizá-la sob controle do atacante, obtendo execução de código dentro do processo de conteúdo do navegador. O usuário só precisa visitar uma página elaborada — os objetos de animação são liberados e então realocados com dados escolhidos pelo atacante, redirecionando a execução. Afeta o Firefox, o Firefox ESR e as builds do Thunderbird que compartilham o mesmo mecanismo.

A Mozilla confirmou exploração ativa, e o bug foi relatado como parte de uma cadeia de ataque atribuída ao ator RomCom, que combinou essa falha de processo de conteúdo com um escape de sandbox para comprometer vítimas que apenas abriram um site armadilhado. O RCE de processo de conteúdo por si só é contido pelo sandbox, e é precisamente por isso que ele é encadeado em vez de usado sozinho. Atualize para o Firefox 131.0.2, ESR 128.3.1 ou 115.16.1 e as versões correspondentes do Thunderbird imediatamente, já que a correção já está à frente da exploração conhecida.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2024-9680?

Um atacante conseguiu obter execução de código no processo de conteúdo explorando um use-after-free em Animation timelines. Recebemos relatos dessa vulnerabilidade sendo explorada ativamente. Esta vulnerabilidade afeta o Firefox < 131.0.2, Firefox ESR < 128.3.1, Firefox ESR < 115.16.1, Thunderbird < 131.0.1, Thunderbird < 128.3.1 e Thunderbird < 115.16.0.

Qual a gravidade de CVE-2024-9680?

CVE-2024-9680 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.

Como CVE-2024-9680 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2024-9680?

Os avisos públicos listam como afetados: debian linux, firefox, thunderbird. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2024-9680?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email