Egyetlen rosszindulatú weboldal-látogatás is feltörheti a Tor Browsert

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Nebula Security szerint egy javított Firefox JIT sebezhetőséget elég egyetlen rosszindulatú weboldal meglátogatásával kihasználni, és ezzel a Tor Browsert is sikerült feltörni.

A CVE-2026-10702 azonosítót kapott hiba tetszőleges kódfuttatást tesz lehetővé a böngésző renderer folyamatán belül. A Mozilla High besorolást adott neki, és a Firefox 151.0.3 frissítésben javította.

„Nem kell semmilyen beállítást módosítani, és nincs szükség további felhasználói interakcióra” – mondta Eten Zou, a Nebula Security vezérigazgatója a The Hacker Newsnak. „Elég meglátogatni egy rosszindulatú weboldalt, és máris kiváltja a hibát.” Zou szerint minden olyan Tor Browser kiadás érintett volt, amely sebezhető Firefox verziót használt, bár a kutatók még nem azonosították pontosan, mely Tor kiadások voltak érintettek.

Önmagában a hiba csak a Firefox sandboxolt tartalomfolyamatán belül futtat kódot. A Nebula nyilvánosan közzétette a kihasználáshoz szükséges anyagokat, és a sebezhetőséget az IonStack első lépéseként használta fel. Az IonStack egy böngészőtől kernel-ig tartó lánc, amelyet egy ARM64-es, Android 17-et futtató eszközre építettek. A kiadott, végponttól végpontig terjedő kód egy támogatott Google buildet céloz, Zou azonban hangsúlyozta, hogy maga a böngészőhiba nem ARM-specifikus.

A nyilvános kódban a Firefox 151.0-hoz tartozó offsetek szerepelnek a támogatott ARM64 Android 17 buildhez. Zou szerint a kihasználási lánc minden lépése architektúrától független, és az x86-os útvonalat stabilabbnak írta le, bár a Nebula ezen az architektúrán még nem fejezte be a teljes láncot.

A Firefox felhasználóknak érdemes a legújabb kiadásra frissíteniük. A The Hacker News a hibás alias deklarációt a Mozilla forráskód-történetében visszakövette a 1995077-es hibáig, amely a Firefox 147-ben jelent meg. Az override jelen van a Firefox 151.0.2-ben, és hiányzik a Firefox 151.0.3-ból. Így az érintett stabil kiadások köre a Firefox 147-től 151.0.2-ig tart.

A Mozilla közleménye nem sorolja fel a Firefox ESR-t, és a hibás override nem található meg a Firefox ESR 140.12-ben. 2026. július 28-ig a rendelkezésre álló elsődleges források alapján nincs bizonyíték arra, hogy a sebezhetőséget aktívan kihasználták volna a felhasználók ellen.

A Nebula technikai elemzése az MObjectToIterator függvényhez vezeti vissza a problémát, amikor az skipRegistration értéke true. A Firefox just-in-time (JIT) fordítója a gyakran futtatott JavaScript kódot natív gépi kóddá alakítja, és ehhez biztonságosan kell nyomon követnie, mely műveletek férhetnek hozzá a memóriához.

A Firefox olvasási műveletként kezelte az adott lépést, pedig egy „lazy” tulajdonság feloldása közben új dinamikus slots‑puffert is lefoglalhat, és a régit felszabadíthatja.

A global value numbering optimalizálás ezután feleslegesnek tekintette egy későbbi slots‑puffer beolvasást, és újra felhasználta a korábbi mutatót, miután az már érvénytelenné vált. A Nebula közzétett exploitja visszaszerzi a felszabadított foglalást, kiszivárogtat egy rejtett osztálymutatót, hamis objektumot épít, majd egy Uint8Array objektumot ront el, hogy tetszőleges memóriaterületet olvashasson és írhasson. Az Android‑kód ezután módosítja a memória‑védelmet, és egy WebAssembly függvény belépési pontját ARM64 shellcode‑ra irányítja át.

A hiba egy szűk fordító‑szerződésen múlik: egy olyan műveletet, amely képes lecserélni az objektum dinamikus slots‑pufferét, olvasásként címkéztek. Ez a hibás szerződés tette lehetővé, hogy az egyébként helyes optimalizáló logika megőrizzen egy olyan mutatót, amelyet a runtime már érvénytelenített.

A Mozilla forrásszintű javítása eltávolítja az ObjectToIterator egyedi, csak olvasási alias‑kezelését, és módosítja a kapcsolódó iterator‑műveletet. Így az optimalizáló nem tekintheti többé ártalmatlan beolvasásnak egy olyan lépést, amely módosíthatja az objektumot, és nem tarthatja meg a lejárt mutatót.

Az IonStack második lépcsője a CVE-2026-43499, egy külön Linux kernel futex hiba, amelyet a Nebula GhostLock néven emleget GhostLock. A CVE-2026-10702 adja a távoli böngészős belépési pontot, a CVE-2026-43499 pedig root jogosultságig viszi a támadást a támogatott Android builden.

Zou szerint a GhostLockot közvetlenül a Firefoxból hívják meg. Azt is elmondta, hogy az Android gyengébb sandboxa megkönnyíti a kihasználást, de a Nebula nem hiszi, hogy egy erősebb asztali sandbox megakadályozná a támadást.

A Firefox frissítése lezárja a dokumentált böngészős belépési pontot, de magát a GhostLockot nem tartalmazza javítócsomag.