FOXreport.gr

Ένα κακόβουλο webpage αρκεί για να παραβιάσει το Tor Browser σε μη ενημερωμένες εκδόσεις

Εικόνα: cybersecuritynews.com

Μια μόνο επίσκεψη σε κακόβουλη ιστοσελίδα μπορεί να είναι αρκετή για να παραβιαστεί ένας χρήστης του Tor Browser που χρησιμοποιεί μη ενημερωμένη έκδοση του προγράμματος, σύμφωνα με νέα έρευνα για την ευπάθεια CVE-2026-10702.

Το κενό ασφαλείας αφορά μια σοβαρή ευπάθεια στη μηχανή JavaScript του Firefox, η οποία αξιοποιήθηκε με επιτυχία και εναντίον του Tor Browser από ερευνητές της Nebula Security.

Η Mozilla διόρθωσε το πρόβλημα με την έκδοση Firefox 151.0.3 στις 2 Ιουνίου 2026, ενώ στη συνέχεια το Tor Project ενσωμάτωσε τη σχετική επιδιόρθωση στις νεότερες εκδόσεις του Tor Browser. Η άμεση ενημέρωση του λογισμικού θεωρείται η σημαντικότερη άμυνα απέναντι στη συγκεκριμένη απειλή.

Η ευπάθεια στη μηχανή JavaScript

Το πρόβλημα εντοπίζεται στη μηχανή JavaScript SpiderMonkey του Firefox και συγκεκριμένα στον μηχανισμό Just-In-Time (JIT) compilation. Επειδή ο Tor Browser βασίζεται στον Firefox, οποιαδήποτε σοβαρή ευπάθεια στον πυρήνα του browser μπορεί να επηρεάσει άμεσα και τους χρήστες του Tor.

Σε αντίθεση με επιθέσεις που απαιτούν τη λήψη αρχείων ή την αλληλεπίδραση του χρήστη, η συγκεκριμένη ευπάθεια επιτρέπει την εκτέλεση αυθαίρετου κώδικα απλώς με την προβολή μιας κακόβουλης ιστοσελίδας.

Οι ερευνητές επισημαίνουν ότι η παραβίαση της διεργασίας απόδοσης του browser μπορεί να ακυρώσει την απομόνωση που προσφέρει το πρόγραμμα και να δημιουργήσει προϋποθέσεις για αποκάλυψη της ταυτότητας του χρήστη.

Πώς λειτουργεί η επίθεση

Η ευπάθεια βρίσκεται στη διαδικασία βελτιστοποίησης της μηχανής SpiderMonkey, κατά τη διάρκεια λειτουργιών όπως:

Κατά την επίλυση ορισμένων ιδιοτήτων, η μηχανή μπορεί να δημιουργήσει νέο χώρο μνήμης, ενώ ο JIT compiler συνεχίζει να χρησιμοποιεί παλιούς δείκτες μνήμης.

Αυτό δημιουργεί μια κατάσταση γνωστή ως use-after-free (UAF), η οποία μπορεί να αξιοποιηθεί από επιτιθέμενους για αποκάλυψη διευθύνσεων μνήμης και δημιουργία ψεύτικων αντικειμένων, ανοίγοντας τον δρόμο για εκτέλεση κακόβουλου κώδικα.

Το χρονοδιάγραμμα της διόρθωσης

Η διαδικασία αποκάλυψης και διόρθωσης της ευπάθειας εξελίχθηκε γρήγορα:

Η σύσταση προς τους χρήστες

Οι ειδικοί υπογραμμίζουν ότι ακόμη και εργαλεία προστασίας της ανωνυμίας, όπως ο Tor Browser, μπορούν να εκτεθούν σε σοβαρούς κινδύνους όταν βασίζονται σε μη ενημερωμένες εκδόσεις λογισμικού.

Η εγκατάσταση των τελευταίων ενημερώσεων του Tor Browser και η παρακολούθηση των διορθώσεων ασφαλείας του Firefox αποτελούν την αποτελεσματικότερη προστασία απέναντι σε επιθέσεις που μπορούν να ενεργοποιηθούν απλώς με την επίσκεψη σε μια κακόβουλη ιστοσελίδα.

Exit mobile version