Mozilla 紧急修补 Firefox 和 Thunderbird 中的 WebP 严重零日漏洞

2023-09-13 16:51:23

Mozilla 周二发布了安全更新,修复了 Firefox 和 Thunderbird 中的一个关键零日漏洞。

该漏洞被标记为 CVE-2023-4863,是 WebP 图像格式中的堆缓冲区溢出漏洞,在处理特制图像时可能导致任意代码执行。

Mozilla 在一份公告中说,打开恶意 WebP 图像可能导致内容进程中的堆缓冲区溢出,这个漏洞在其他产品中被广泛利用。

根据国家漏洞数据库(NVD)的描述,该漏洞可能允许远程攻击者通过精心制作的 HTML 页面执行越界内存写入。

苹果公司安全工程与架构部(SEAR)和多伦多大学蒙克学院公民实验室报告了这一安全漏洞。该漏洞已在 Firefox 117.0.1、Firefox ESR 115.2.1、Firefox ESR 102.15.1、Thunderbird 102.15.1 和 Thunderbird 115.2.2 中得到修复。

在谷歌发布 Chrome 浏览器同一漏洞的修补程序后,第二天,谷歌也表示该漏洞在野外被积极利用。

上周,苹果也发布了补丁,以修复这两个被主动利用的安全漏洞。公民实验室称,这两个漏洞已被武器化,成为名为BLASTPASS的零点击iMessage漏洞链的一部分,可在运行iOS 16.6系统的打满补丁的iPhone上部署Pegasus间谍软件。

虽然有关漏洞利用的具体细节尚不清楚,但怀疑这些漏洞都被用来针对身份特殊的个人,如政治家和记者等。

更多推荐

LeetCode LCR 103. 零钱兑换【完全背包,恰好装满背包的最小问题】中等

本文属于「征服LeetCode」系列文章之一,这一系列正式开始于2021/08/12。由于LeetCode上部分题目有锁,本系列将至少持续到刷完所有无锁题之日为止;由于LeetCode还在不断地创建新题,本系列的终止日期可能是永远。在这一系列刷题文章中,我不仅会讲解多种解题思路及其优化,还会用多种编程语言实现题解,涉及

Springboot 实践(17)spring boot整合Nacos配置中心

前文我们讲解了Nacos服务端的下载安装,本文我们降价springboot整合nacos,实现Nacos服务器配置参数的访问。一、启动Nacos服务,创建三个配置文件,如下所示Springboot-Nacos-Client-dev.yaml文件配置参数Springboot-Nacos-Client.yaml文件配置参数

个人博客网站一揽子:Docker搭建图床(Lsky Pro)

LskyPro介绍LskyPro是一个用于在线上传、管理图片的图床程序,中文名:兰空图床,你可以将它作为自己的云上相册,亦可以当作你的写作贴图库。兰空图床始于2017年10月,最早的版本由ThinkPHP5开发,后又经历了数个版本的迭代,在2021年末启动了新的重写计划并于2022年3月份发布全新的2.0版本。特性支持

主干网络篇 | YOLOv8 更换主干网络之 VanillaNet |《华为方舟实验室最新成果》

论文地址:https://arxiv.org/pdf/2305.12972.pdf代码地址:https://github.com/huawei-noah/VanillaNet在基础模型的核心是“多样性即不同”,这一哲学在计算机视觉和自然语言处理方面取得了惊人的成功。然而,优化和Transformer模型固有的复杂性带来

爬虫 — App 爬虫(二)

目录一、Appium介绍二、node.js安装三、Java的SDK安装以及配置1、安装步骤2、配置环境变量四、安卓环境的配置1、配置环境变量五、Appium安装1、安装2、打开APP3、使用六、Appium使用1、定位数据(方法一,不常用)2、定位数据(方法二,常用)3、练习4、界面滑动七、案例一、Appium介绍类似

MySQL学习笔记1

任务背景:将原来的数据库从原来的MySQL-5.5升级到现在的MySQL-5.7,并保证数据完整。1)不同版本MySQL的安装;yumglibc、源码安装,是企业100%要用到的。2)MySQL数据库版本升级;(数据库升级的注意事项)3)如何经过自己的思考,找到一个合适的解决方案;今日任务场景:LAMP环境单击服务器已

在windows和linux上玩转Tensorrt

为避免重复,一些安装内容我直接贴其他大佬的帖子了,我是按照他们的步骤来操作的,趟过一遍,没有问题。本篇着重在tensort在Cmakelist中如何配置,以及如何配置编译动/静态库,比较基础,也是想做个笔记记录一下。文章目录一、环境二、安装cuda和cudnn三、安装tensorrt以及配置四、CMakeLists如何

软件设计模式系列之六——单例模式

1模式的定义单例模式(SingletonPattern)是一种常见的创建型设计模式,其主要目的是确保一个类只有一个实例,并提供一个全局访问点来获取该实例。这意味着无论何时何地,只要需要该类的实例,都会返回同一个实例,而不是创建多个相同的实例。单例模式通常用于管理全局状态、资源共享或限制某些资源的访问。2举例说明在日常生

typeahead.js使用时发现列表加载不全

维护老旧项目时发现在项目中输入框的搜索建议频繁性的显示不全,和数据接口返回的结果不一致,由于项目老旧以及交接文档不全难以维护,记录一下解决思路和过程,防止下次再遇到类似问题。1.问题排查思路(1)确认使用插件查看项目代码发现搜索建议的实现使用typeahead.js插件,版本号为v0.11.1插件官网:https://

排序算法-归并排序

属性归并排序(MERGE-SORT)是建立在归并操作上的一种有效的排序算法,该算法是采用分治法(DivideandConquer)的一个非常典型的应用。将已有序的子序列合并,得到完全有序的序列;即先使每个子序列有序,再使子序列段间有序。若将两个有序表合并成一个有序表,称为二路归并。归并排序核心步骤:归并排序总结1.归并

Start 方法源码深究——模板方法设计模式

目录一.🦁前言1.1New状态1.2Runnable1.3Runing1.4Block状态1.5Terminated状态二.🦁线程start方法源码剖析2.1虚拟机调用run方法执行线程2.2最少有两个线程在执行2.3不可以重复执行2.4start方法体三.🦁模板方法设计模式3.1基本概念3.2自定义一个场景实现

热文推荐