Een kwetsbaarheid in Firefox's pdf-viewer zorgde voor een kritiek beveiligingslek in Mozilla's webbrowser. Het lek werd misbruikt via een advertentie op een Russische site. Het stuurde gevoelige informatie naar een server in Oekraïne. Mozilla heeft inmiddels een patch uitgebracht.
De kwetsbaarheid werd op vijf augustus opgemerkt, waarna Mozilla donderdag een beveiligingsupdate de deur uit deed. Voor de meeste gebruikers zal deze update automatisch zijn geïnstalleerd en prijkt het versienummer 39.0.3 nu op het 'Over Firefox'-schermpje. Ook de extended support release 38 heeft de update gekregen en telt nu 38.1.1.
De zero-day-kwetsbaarheid bestond uit het versturen van gevoelige informatie op de computer van de gebruiker naar een externe server in Oekraïne. Dit klinkt vrij logisch, maar de aanval was heel specifiek gericht op bestanden die veel door ontwikkelaars gebruikt worden. Dat laatste verbaasde Mozilla, omdat de site waar de exploit misbruikt werd, op het algemeen publiek gericht was. Het is niet bekend of de exploit ook op andere sites gebruikt is.
De exploit zocht op Windows specifiek naar subversion-, s3browser- en Filezilla-configuratiebestanden, .purple- en Psi+-accountinformatie en configuratiefiles van acht andere populaire ftp-clients. Op Linux zocht de exploit naar configuratiefiles als /etc/passwd en daarna in alle directory's of files van gebruikers die het kon binnenkomen, zoals .bash_history, .mysql_history, .pgsql_history, .ssh-configuratiebestanden en sleutels, configuratiebestanden voor remmina, Filezilla en Psi+ en verschillende tekstbestanden met 'pass' en 'access' in de naam. Mac-gebruikers waren geen doel bij de aanval, maar zouden niet immuun geweest zijn als iemand een andere payload had meegegeven met de exploit.
Laatste belangrijke eigenschap van de exploit is dat hij geen sporen achterlaat op de lokale machine. Gebruikers van Firefox op Windows of Linux krijgen daarom het advies de wachtwoorden en sleutels van bovengenoemde files aan te passen als zij een van de gekoppelde programma's gebruiken. Mensen die adblockers gebruiken, zijn mogelijk beschermd geweest, maar dat hangt af van de gebruikte filters.