在谷歌修复 Chrome 浏览器中一个已被积极利用的零日漏洞(zero-day)数日后,Mozilla 也发布了针对 Windows 版 Firefox 浏览器高危安全漏洞的更新补丁。
漏洞详情与修复版本
该安全漏洞编号为 CVE-2025-2857,被描述为"错误句柄导致沙箱逃逸"问题。Mozilla 在公告中表示:"在 Chrome 沙箱逃逸漏洞(CVE-2025-2783)曝光后,多位 Firefox 开发人员在我们浏览器的进程间通信(IPC)代码中发现了类似问题。"
"受攻击的子进程可能导致父进程返回一个意外获得的高权限句柄,最终造成沙箱逃逸。"该漏洞影响 Firefox 及 Firefox ESR(延长支持版),已在 Firefox 136.0.4、Firefox ESR 115.21.1 和 Firefox ESR 128.8.1 版本中修复。目前尚无证据表明 CVE-2025-2857 已被野外利用。
关联漏洞攻击事件
此次更新恰逢谷歌发布 Chrome 134.0.6998.177/.178 版本修复 CVE-2025-2783 漏洞。该漏洞已被用于针对俄罗斯媒体机构、教育单位和政府组织的攻击活动中。
卡巴斯基(Kaspersky)在 2025 年 3 月中旬检测到相关攻击行为,受害者通过点击钓鱼邮件中的特制链接,使用 Chrome 浏览器访问攻击者控制的网站后遭到感染。
漏洞利用链分析
据分析,攻击者将 CVE-2025-2783 与浏览器中另一个未知漏洞串联使用,突破了沙箱限制实现远程代码执行。及时修补该漏洞可有效阻断整个攻击链条。
美国网络安全和基础设施安全局(CISA)已将 CVE-2025-2783 列入已知被利用漏洞(KEV)目录,要求联邦机构在 2025 年 4 月 17 日前完成修复。建议所有用户及时更新浏览器至最新版本以防范潜在风险。
参考来源:Mozilla Patches Critical Firefox Bug Similar to Chrome’s Recent Zero-Day Vulnerability