CVE-2024-9680
CRITICAL(9.8)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
- Im CISA KEV-Katalog (aktiv ausgenutzt)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
23.2%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
CVE-2024-9680 ist eine kritische Use-after-free-Schwachstelle in Firefox und Thunderbird, die es einem Angreifer ermöglicht, Code im Content-Prozess auszuführen. Diese Schwachstelle betrifft Firefox-Versionen vor 131.0.2, Firefox ESR vor 128.3.1 und 115.16.1, sowie Thunderbird-Versionen vor 131.0.1, 128.3.1 und 115.16.0. Die Schwachstelle wird mit einem CVSS-Score von 9.8 (CRITICAL) bewertet und ist in CISA's Known Exploited Vulnerabilities (KEV) Katalog gelistet, was auf eine aktive Ausnutzung hindeutet. Die Exploit-Wahrscheinlichkeit (EPSS) liegt bei 23%, was das hohe Risiko unterstreicht und sofortiges Handeln erfordert. Security-Teams sollten umgehend alle betroffenen Firefox- und Thunderbird-Installationen auf die neuesten, gepatchten Versionen aktualisieren. Eine schnelle Priorisierung und Implementierung dieser Updates ist aufgrund der aktiven Ausnutzung und der kritischen Bewertung unerlässlich, um das Risiko einer Kompromittierung zu minimieren.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
An attacker was able to achieve code execution in the content process by exploiting a use-after-free in Animation timelines. We have had reports of this vulnerability being exploited in the wild. This vulnerability affects Firefox < 131.0.2, Firefox ESR < 128.3.1, Firefox ESR < 115.16.1, Thunderbird < 131.0.1, Thunderbird < 128.3.1, and Thunderbird < 115.16.0.
Referenzen
- https://bugzilla.mozilla.org/show_bug.cgi?id=1923344
- https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-49039
- https://www.mozilla.org/security/advisories/mfsa2024-51/
- https://www.mozilla.org/security/advisories/mfsa2024-52/
- https://bugs.freebsd.org/bugzilla/show_bug.cgi?id=281992
- https://lists.debian.org/debian-lts-announce/2024/10/msg00005.html
- https://lists.debian.org/debian-lts-announce/2024/10/msg00006.html
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-...