builderall


Mozilla ha publicado actualizaciones de seguridad de emergencia para hacer frente a dos vulnerabilidades zero-day de Firefox demostradas en la reciente competición de hacking Pwn2Own Berlín 2025.


Las correcciones, que incluyen Firefox para escritorio y Android y dos versiones de soporte extendido (ESR), llegaron pocas horas después de la conclusión de Pwn2Own, el sábado, donde se demostró la segunda vulnerabilidad.


El primer fallo, identificado como CVE-2025-4918, es un problema de lectura/escritura fuera de los límites en el motor JavaScript al resolver objetos Promise.


El fallo fue demostrado durante el segundo día de la competición por los investigadores de seguridad de Palo Alto Networks Edouard Bochin y Tao Yan, que ganaron 50.000 dólares por su descubrimiento.


El segundo fallo, CVE-2025-4919, permite a los atacantes realizar lecturas/escrituras fuera de los límites de un objeto JavaScript confundiendo los tamaños de los índices de las matrices.


Fue descubierto por el investigador de seguridad Manfred Paul, que obtuvo acceso no autorizado dentro del renderizador del programa, ganando 50.000 dólares en el proceso.


Aunque los fallos constituyen riesgos significativos para Firefox, y Mozilla los califica de "críticos" en sus boletines, el proveedor de software subraya que ninguno de los investigadores pudo escapar del sandbox, citando un refuerzo selectivo en ese frente.


"A diferencia de años anteriores, ninguno de los grupos participantes fue capaz de escapar a nuestro sandbox este año", explicó Firefox en el anuncio.


"Tenemos confirmación verbal de que esto se atribuye a las recientes mejoras arquitectónicas de nuestro sandbox de Firefox, que han neutralizado una amplia gama de ataques de este tipo".


Aunque no hay indicios de que los dos fallos hayan sido explotados fuera de Pwn2Own, su demostración pública podría alimentar pronto ataques reales.


Para mitigar este riesgo, Mozilla contrató a un grupo de trabajo de todo el mundo que trabajó febrilmente para desarrollar soluciones a los fallos demostrados, probarlas y enviar actualizaciones de seguridad lo antes posible.


Se recomienda a los usuarios de Firefox que actualicen a la versión 138.0.4, ESR 128.10.1 o ESR 115.23.1.


Pwn2Own Berlín 2025 concluyó el sábado con más de un millón de dólares en pagos y el equipo STAR Labs SG ganando el título de "Master or Pwn".


El año pasado, en Pwn2Own Vancouver 2024, también se demostraron dos zero-days de Firefox, que Mozilla corrigió al día siguiente.


Fuente: bleepingcomputer