Firefox 3.5 ו-3.6 הן גרסאות בנות 2009 ו-2010, והחולשה יושבת בקוד שבונה את מבנה העמוד בזיכרון בזמן שהדפדפן מרכיב אותו. לפי הרשומה, דף אינטרנט עם JavaScript פעיל יכול לגרום להשחתת זיכרון ומשם להרצת קוד על המחשב. הציון הוא 9.8 מתוך 10, והרשומה מתעדת ניצול בשטח באוקטובר 2010 בידי נוזקה בשם Belmoo.

מה החולשה?

דפדפן אינו מציג דף כפי שהוא. הוא קורא את ה-HTML, בונה ממנו מבנה פנימי בזיכרון, ומעדכן את המבנה הזה בכל פעם שהדף משתנה. כשסקריפט בעמוד מוסיף רכיב חדש, למשל דרך הפקודה appendChild, הדפדפן צריך לשבץ אותו במקום הנכון בתוך המבנה הקיים ולזכור איפה כל דבר יושב.

המספרים שמציינים את המיקום הזה הם אינדקסים, והרשומה אומרת שהמעקב אחריהם שגוי. כשמספר כזה אינו מדויק, הדפדפן כותב או קורא במקום שאינו המקום שהתכוון אליו, ונתונים אחרים של התוכנית נדרסים. לתוצאה הזאת קוראים השחתת זיכרון.

מה שהופך השחתת זיכרון להרצת קוד הוא מידת השליטה. תוקף שיכול לקבוע במדויק מה נכתב ולאן, יכול לכתוב שם ערכים שהתוכנית תמשיך לפיהם, וכך לגרום לה לעשות מה שהוא רוצה במקום מה שהמתכנת התכוון. הרשומה מונה את המרכיבים בשמם, הפונקציה nsCSSFrameConstructor::ContentAppended, הפקודה appendChild, מעקב שגוי אחר אינדקסים ויצירה של כמה frames, אבל אינה מפרטת איך הם מצטרפים יחד לשרשרת ניצול.

מה שכן ברור הוא התנאי שהיא כן נוקבת בו: JavaScript צריך להיות פעיל.

מי מושפע?

הרשומה מסמנת את Firefox בגרסאות 3.5 עד 3.5.14 ו-3.6 עד 3.6.11, ולצידן שני מוצרים נוספים מאותו בית: SeaMonkey בגרסאות שלפני 2.0.10, ו-Thunderbird בגרסאות 3.0.x שלפני 3.0.10.

ובישראל, כמו בכל מקום אחר, התשובה המעשית קצרה. הגרסאות האלה הן בנות אותה תקופה שבה פורסמה הרשומה, אוקטובר 2010, וכל מי שפותח היום את Firefox מריץ גרסה מאוחרת בהרבה. זו אינה שאלה של בדיקה אלא שאלה אחת: נשאר אצלכם מחשב שעדיין מריץ דפדפן משנת 2010? אצל הרוב המוחלט התשובה היא לא.

המקום היחיד שבו השאלה הזאת בכל זאת חיה הוא תחנה שהושארה מאחור בכוונה, כזו שמריצה מערכת ישנה שתלויה בגרסת דפדפן מסוימת ולכן לא עודכנה מעולם.

האם מנוצלת בפועל?

כן, והרשומה אומרת זאת בעצמה: החולשה נוצלה בשטח באוקטובר 2010 בידי נוזקה בשם Belmoo. זה אחד המקרים שבהם תיעוד הניצול כתוב בתוך הרשומה מלכתחילה ולא נוסף לה בדיעבד.

ב-6 באוקטובר 2025 היא נוספה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, והמועד שנקבע לגופים הפדרליים האמריקאיים לסיים את הטיפול היה 27 באוקטובר 2025. חמש עשרה שנה מפרידות בין הניצול המתועד לבין הכניסה לקטלוג.

הפער הזה אינו אומר שמישהו תוקף היום דרך Firefox 3.6, והרשומה גם אינה טוענת זאת. היא מתעדת מה שקרה ב-2010.

מה עושים?

אם מותקן אצלכם Firefox, בדקו איזו גרסה. פתחו את התפריט, בחרו עזרה ואז אודות Firefox. המסך שנפתח מציג את מספר הגרסה ומתחיל בדיקת עדכונים בעצמו. כל מספר מודרני רחוק מאוד מ-3.6, ואם זה מה שאתם רואים, אין לכם קשר לחולשה הזאת.

אם בכל זאת נמצא אצלכם מחשב עם Firefox 3.5 או 3.6, עם SeaMonkey לפני 2.0.10 או עם Thunderbird 3.0.x לפני 3.0.10, ההתקנה שם ישנה בשנים ולא חסרה לה רק החולשה הזאת. הצעד הנכון הוא התקנה של גרסה עדכנית, לא חיפוש תיקון נקודתי לרשומה אחת.

מוזילה פרסמה בזמנו הודעה על החולשה בבלוג האבטחה שלה, ומי שמחפש את הפירוט הטכני של אותה תקופה ימצא אותו שם.

הרשומה מציינת שהניצול דורש JavaScript פעיל, אבל כיבוי JavaScript אינו התשובה כאן. הוא שובר את רוב האתרים, ומעבר לגרסה עדכנית סוגר את הבעיה בלי לשלם את המחיר הזה.