image

Mozilla dicht kritieke Pwn2Own-lekken in Firefox, roept op tot snel updaten

zondag 18 mei 2025, 09:24 door Redactie, 7 reacties

Mozilla heeft twee kritieke kwetsbaarheden in Firefox gedicht die tijdens hackwedstrijd Pwn2Own werden gedemonstreerd en roept gebruikers en beheerders op om zo snel mogelijk te updaten. Pwn2Own is een jaarlijks terugkerend evenement waarbij onderzoekers worden beloond voor het demonstreren van onbekende kwetsbaarheden in veelgebruikte producten en diensten.

Er zijn verschillende edities van het evenement, waarbij verschillende categorieën centraal staan. Tijdens Pwn2On Berlin kunnen onderzoekers uit verschillende categorieën kiezen, zoals browsers, containers, virtualisatiesoftware, zakelijke applicaties, serversoftware, besturingssystemen en een Tesla Model 3/Y. Van 15 tot en met 17 mei vond het evenement in Berlijn plaats.

Op 16 en 17 mei demonstreerden onderzoekers van securitybedrijf Palo Alto Networks en onderzoeker Manfred Paul twee verschillende aanvallen op de renderer van Firefox. "Geen van deze kwetsbaarheden kon uit onze sandbox breken, wat is vereist om controle over het systeem van de gebruiker te krijgen", aldus Mozilla. Wel kan een aanvaller via deze beveiligingslekken malafide code binnen de browser uitvoeren en zo bijvoorbeeld data van de gebruiker stelen.

Gisteren, op 17 mei, kwam Mozilla vervolgens met updates om beide problemen te verhelpen. "Ondanks de beperkte impact van deze aanvallen worden alle gebruikers en beheerders aangeraden om Firefox zo snel mogelijk te updaten", adviseert Mozilla. Gebruikers kunnen updaten naar Firefox ESR 115.23.1, Firefox ESR 128.10.1 of Firefox 138.0.4. De onderzoekers ontvingen voor hun aanval elk 50.000 dollar.

Reacties (7)
18-05-2025, 22:12 door Anoniem
Hashes ter controle voor Firefox-128.10.1esr.tar.bz2 ( NL-versie voor Linux x86-64 ):

SHA256: 654d4361f12f60cb15cdb55ab5e46db498f82b0d9a6127d137859ef3e268337a
MD5: 2f861c1c34e154b319eb4f74e0237648
19-05-2025, 11:35 door Anoniem
Het is nu 19 mei 2025 11.35 uur, maar ik heb de update nog steeds niet binnen in Ubuntu.
19-05-2025, 11:54 door Anoniem
Door Anoniem: Hashes ter controle voor Firefox-128.10.1esr.tar.bz2 ( NL-versie voor Linux x86-64 ):

SHA256: 654d4361f12f60cb15cdb55ab5e46db498f82b0d9a6127d137859ef3e268337a
MD5: 2f861c1c34e154b319eb4f74e0237648

Het heeft geen zin om hier verificatie hashes te publiceren, hoewel goed bedoeld moet je die echt via de site van de ontwikkelaar controleren.
19-05-2025, 12:12 door PJW9779
No ben ik even benieuwd naar de impact op Librewolf. Gezien de andere discussie hier https://www.security.nl/posting/888116
19-05-2025, 13:31 door Anoniem
Door Anoniem: Het is nu 19 mei 2025 11.35 uur, maar ik heb de update nog steeds niet binnen in Ubuntu.
Klopt, maar nu 13.30 uur is het te downloaden via App Center in Ubuntu.
Door Anoniem, 19-05-2025, 11:35 uur:
Het is nu 19 mei 2025 11.35 uur, maar ik heb de update nog steeds niet binnen in Ubuntu.
De snap versie, vermoed ik?
Firefox snap 138.0.4 is inmiddels beschikbaar.
Zie: https://snapcraft.io/firefox
Op mijn Kubuntu systemen heb ik Firefox snap ietsje vóór 13:00 uur kunnen updaten naar versie 138.0.4.
Krijg je de update nog niet aangeboden, sluit dan Firefox, open terminal, en run: sudo snap refresh
19-05-2025, 16:37 door Anoniem
Door Spiff has left the building:
Door Anoniem, 19-05-2025, 11:35 uur:
Het is nu 19 mei 2025 11.35 uur, maar ik heb de update nog steeds niet binnen in Ubuntu.
De snap versie, vermoed ik?
Firefox snap 138.0.4 is inmiddels beschikbaar.
Zie: https://snapcraft.io/firefox
Op mijn Kubuntu systemen heb ik Firefox snap ietsje vóór 13:00 uur kunnen updaten naar versie 138.0.4.
Krijg je de update nog niet aangeboden, sluit dan Firefox, open terminal, en run: sudo snap refresh
Ja, het ging om de snap versie. Probleem is inmiddels verholpen.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.