Aunque Chrome se está comiendo el mercado año a año, mes a mes, y representa gran parte del monopolio de Google, algunos navegadores como Edge o Firefox aguantan como pueden el tirón de la gran G. Al igual que le ocurre a los de Santa Clara, las vulnerabilidades están a la orden del día. Pero una crítica y ampliamente explotada es raro de ver, y esta vez le ha tocado a Firefox, donde Mozilla ha revelado el fallo de seguridad al completo de una vulnerabilidad, y es realmente grave.
Nadie está a salvo en el mundo del software de que su producto, su programa, tenga fallos de seguridad, y menos con la IA ahora de por medio. Los tiempos se están acortando y tanto atacantes como atacados tiene una guerra muy despiadada donde encontrar el agujero donde colarse o taparlo antes de que eso pase es crucial para no coger mala fama y perder la cuota de mercado obtenida, más si cabe en navegadores web.
La vulnerabilidad ha sido identificada y calificada como CVE-2024-9680 y su puntuación en CVSS es de 9,8, así que es gravísima, crítica de hecho. La propia Mozilla ha dado una explicación breve que a continuación desgranaremos cuando veamos la definición de la vulnerabilidad en su CVE:
"Un atacante logró ejecutar código en el proceso de contenido explotando un uso posterior a la liberación en las líneas de tiempo de animación" se puede leer desde la explicación de la vulnerabilidad.
Esto que puede parecer complicado de entender y algo técnico se puede explicar de una manera más simple. Firefox, como muchos navegadores actuales, utiliza lo que en software se llama como arquitectura multiproceso (multiprocess architecture), donde esta está dividida en varios de estos procesos.
El proceso de contenido citado por Mozilla para Firefox es una parte fundamental y crítica del navegador y está separada de lo que se conoce como proceso principal, donde hay partes clave, pero menos críticas en cuanto a seguridad se refiere como la interfaz de usuarios, por ejemplo. Esto se hace así para mejorar la estabilidad y seguridad, puesto que se pueden actualizar módulos más pequeños, o repararlos, o parchearlos, de forma más rápida.
Además, para su análisis de seguridad también es más sencillo. Podríamos decir que un navegador web TOP a día de hoy está hecho en módulos más pequeños, partes de un todo, donde si una está afectada el resto puede seguir funcionando y siendo segura.
La explicación de Mozilla es corta, breve, explícita y muy técnica para lo poco que argumenta. Cuando afirman que se está explotando un uso posterior de la liberación en las líneas de tiempo de animación se sugiere que el atacante ha encontrado una manera de acceder a la parte de Firefox que es gestionada en memoria del sistema después de que esta haya sido desalojada de la misma.
Haciéndolo simple: cuando Firefox ya no necesita según qué recursos y libera parte de ellos, deja ese espacio libre en la memoria, donde presenta la vulnerabilidad y el atacante encuentra el hueco para lanzarse a por él. De hecho, el recurso liberado tiene que ser algo de la API de visualización, porque Mozilla habla de animación, es decir, animación de la interfaz o de la web, seguramente lo segundo, y posiblemente hecha en CSS.
Explicado todo, Mozilla afirma que:
"Hemos recibido informes sobre casos en los que esta vulnerabilidad está siendo explotada de forma activa".
Por lo tanto, saben que muchos atacantes están haciendo daño a ciertos usuarios, equipos y empresas. El investigador que ha encontrado la vulnerabilidad en Firefox es Damien Schaeffer, de ESET, el cual también reportó la vulnerabilidad a Mozilla, la cual, por suerte, está solventada. Basta con actualizar a las siguientes versiones para estar tranquilos:
Es decir, además de Firefox como tal, la vulnerabilidad también atacaba a Firefox Extended Support Release, la cual también ha sido parcheada. Lanzada toda la información, actualiza cuanto antes para estar a salvo.
Para poder comprar, aprovechar las promociones y utilizar los medios de pago en nuestro sitio es requisitio estar correctamente registrado. En ningún momento recibirá correo electrónico que no haya solicitado. Pero se le pediran una serie de datos personales indispensables para cualquier operación comercial.
Los datos solicitados son necesarios para confeccionar la factura de los productos comprados y la dirección física para el envio de su compra.
Para más informació sobre nuestras políticas en el tratamiento de los datos personales visite la sección Terminos y Condiciones.
