PT-2025-14103 · Mozilla+11 · Thunderbird+14

Ivan Fratric

·

Publicado

2025-04-01

·

Atualizado

2025-07-22

·

CVE-2025-3028

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do Firefox anteriores à 137 Versões do Firefox ESR anteriores à 115.22 Versões do Firefox ESR anteriores à 128.9 Versões do Thunderbird anteriores à 137 Versões do Thunderbird anteriores à 128.9
Descrição O problema está relacionado a um erro de use-after-free no XSLTProcessor ao executar código JavaScript durante a transformação de um documento. Isso poderia permitir que um atacante remoto comprometesse um sistema vulnerável. O número estimado de dispositivos potencialmente afetados em todo o mundo não foi fornecido. Não há informações sobre incidentes reais onde este problema foi explorado.
Recomendações Para versões do Firefox anteriores à 137, atualize para a versão 137 ou posterior. Para versões do Firefox ESR anteriores à 115.22, atualize para a versão 115.22 ou posterior. Para versões do Firefox ESR anteriores à 128.9, atualize para a versão 128.9 ou posterior. Para versões do Thunderbird anteriores à 137, atualize para a versão 137 ou posterior. Para versões do Thunderbird anteriores à 128.9, atualize para a versão 128.9 ou posterior. Como solução temporária, considere desativar o XSLTProcessor até que uma correção esteja disponível. Restrinja o acesso ao XSLTProcessor para minimizar o risco de exploração. Evite usar o XSLTProcessor nos endpoints de API afetados até que o problema seja resolvido.

Exploit

Correção

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:3556
ALSA-2025:3582
ALSA-2025:4169
ALSA-2025:4170
ALT-PU-2025-5137
ALT-PU-2025-5843
ALT-PU-2025-6353
ALT-PU-2025-7022
ALT-PU-2025-7695
ALT-PU-2025-7697
BDU:2025-05195
CESA-2025_3582
CESA-2025_4170
CVE-2025-3028
DLA-4109-1
DLA-4110-1
DSA-5889-1
DSA-5891-1
INFSA-2025_3556
INFSA-2025_3582
INFSA-2025_4169
INFSA-2025_4170
MGASA-2025-0125
MGASA-2025-0126
OESA-2025-1418
OESA-2025-1419
OESA-2025-1420
OESA-2025-1421
OESA-2025-1835
OPENSUSE-SU-2025:14961-1
OPENSUSE-SU-2025:14966-1
OPENSUSE-SU-2025:14971-1
OPENSUSE-SU-2025:14975-1
OPENSUSE-SU-2025_1138-1
OPENSUSE-SU-2025_1157-1
RHSA-2025:3556
RHSA-2025:3581
RHSA-2025:3582
RHSA-2025:3587
RHSA-2025:3589
RHSA-2025:3590
RHSA-2025:3620
RHSA-2025:3621
RHSA-2025:3623
RHSA-2025:3628
RHSA-2025:4026
RHSA-2025:4027
RHSA-2025:4028
RHSA-2025:4029
RHSA-2025:4030
RHSA-2025:4031
RHSA-2025:4032
RHSA-2025:4169
RHSA-2025:4170
RHSA-2025:7491
RHSA-2025:7493
RHSA-2025_3556
RHSA-2025_3582
RHSA-2025_4169
RHSA-2025_4170
SUSE-SU-2025:1103-1
SUSE-SU-2025:1138-1
SUSE-SU-2025:1157-1
SUSE-SU-2025_1103-1
SUSE-SU-2025_1138-1
USN-7663-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Debian
Firefox
Firefox Esr
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Thunderbird
Thunderbird Esr
Ubuntu