Vulnerabilidades de seguridad corregidas en Firefox 136

Mozilla Foundation publicó el Mozilla Foundation Security Advisory 2025-14, que aborda diversas vulnerabilidades de seguridad corregidas en la versión Firefox 136. Estas vulnerabilidades afectan tanto a la versión de escritorio de Firefox como a la versión para dispositivos Android, e incluyen varios fallos de seguridad críticos, desde posibles escapes de sandbox hasta problemas de seguridad en la memoria.

Análisis

Las vulnerabilidades tienen un impacto variado, desde alto hasta bajo, y pueden ser explotadas por atacantes para ejecutar código arbitrario, engañar a los usuarios o realizar ataques de clickjacking. Este documento analiza las principales vulnerabilidades (CVE) reportadas, los recursos afectados y las soluciones disponibles.

    • CVE-2025-1930: AudioIPC StreamData – Uso después de liberar memoria
      En sistemas Windows, un proceso de contenido comprometido podría utilizar datos corruptos enviados a través de AudioIPC para desencadenar un uso después de liberar memoria en el proceso del navegador. Este fallo podría haber permitido una escape de sandbox, lo que habría permitido a un atacante ejecutar código fuera de las restricciones del navegador. Para mitigar este problema, se recomienda actualizar a Firefox 136.

       

    • CVE-2025-1939: Tapjacking en Android Custom Tabs
      En la versión de Firefox para Android, se identificó una vulnerabilidad en el uso de animaciones de transición en las pestañas personalizadas. Este problema podría ser aprovechado por un atacante para engañar al usuario y hacerle otorgar permisos sensibles sin saberlo, al ocultar lo que realmente estaba haciendo. Esta vulnerabilidad afecta a la funcionalidad de las pestañas personalizadas en Android y se soluciona con la actualización a Firefox 136.

       

    • CVE-2025-1931: Uso después de liberar memoria en WebTransportChild
      Se descubrió un fallo de uso después de liberar memoria en la parte del proceso de contenido de una conexión WebTransport. Este problema podría llevar a un crash explotable del navegador, permitiendo a un atacante ejecutar código malicioso o causar una interrupción del servicio. El fallo ha sido corregido en la versión Firefox 136, por lo que es fundamental actualizar.

       

    • CVE-2025-1932: Acceso fuera de límites debido a un comparador inconsistente en XSLT
      Un comparador inconsistente en el motor de XSLT podría haber permitido el acceso fuera de los límites, lo que podría haber sido explotado por un atacante para corromper la memoria o realizar otras acciones maliciosas. Este fallo afecta a versiones de Firefox 122 y posteriores y ha sido solucionado en Firefox 136.

       

    • CVE-2025-1933: Corrupción de JIT en los valores de retorno de WASM i32 en CPUs de 64 bits
      En sistemas de 64 bits, el compilador JIT podría haber utilizado valores de memoria no inicializados al compilar los valores de retorno de WASM i32. Este problema podría haber llevado a la corrupción de memoria y a un comportamiento inesperado del navegador, lo que podría haber sido aprovechado para ejecutar código malicioso. Este fallo ha sido solucionado en Firefox 136.

       

    • CVE-2025-1940: Tapjacking en Android Intent utilizando opciones de selección
      Un atacante podría haber aprovechado un fallo en el manejo de las opciones de selección en Firefox para Android para engañar al usuario y hacerle ejecutar una aplicación externa inesperadamente. Este tipo de tapjacking afecta a la versión móvil de Firefox y ha sido corregido en la última actualización (Firefox 136).

       

    • CVE-2024-9956: Phishing de Passkey en el rango de Bluetooth
      A través de Firefox para Android, un atacante dentro del rango de Bluetooth podría haber utilizado enlaces FIDO: para intentar engañar al usuario y hacerle usar su passkey para iniciar sesión en el dispositivo del atacante. Esto habría permitido que el atacante se autenticara en cuentas ajenas utilizando la passkey del usuario. Este problema ha sido solucionado en Firefox 136.

       

    • CVE-2025-1941: Bypass de la configuración de la pantalla de bloqueo en Firefox Focus para Android
      Bajo ciertas circunstancias, un fallo podría haber permitido que un usuario evitara la configuración de autenticación previa en Firefox Focus para Android. Este fallo podría haber permitido a un atacante eludir la opción de seguridad de requerir autenticación antes de usar la aplicación. La vulnerabilidad ha sido corregida en Firefox 136.

       

    • CVE-2025-1935: Clickjacking en la barra de información de registerProtocolHandler
      Un sitio web podría haber utilizado un ataque de clickjacking para engañar al usuario y hacer que se configurara una página web como el manejador predeterminado de un protocolo URL personalizado. Este fallo tiene un impacto bajo y ha sido solucionado en Firefox 136.

       

    • CVE-2025-1936: Modificación en la interpretación de contenido de un archivo JAR
      A través de una URL jar:, un atacante podría haber aprovechado un fallo en la interpretación del contenido de los archivos JAR, al agregar un %00 y una extensión falsa, lo que podría haber permitido ocultar código malicioso dentro de una extensión web. Este problema ha sido solucionado en Firefox 136.

Recursos afectados

    • Versiones de Firefox anteriores a la 136

Es importante tener en cuenta que estas vulnerabilidades afectan tanto a Firefox en sistemas operativos Windows y Android, como a Firefox Focus en dispositivos Android.

Recomendaciones

La solución principal para todas estas vulnerabilidades es la actualización a Firefox 136, que aborda y corrige los fallos de seguridad mencionados. Los usuarios deben asegurarse de realizar la actualización para mitigar los riesgos asociados con cada una de las CVE descritas.

Referencias

https://www.mozilla.org/en-US/security/advisories/mfsa2025-14/

https://www.hkcert.org/security-bulletin/mozilla-products-multiple-vulnerabilities_20250305

Actualización de Seguridad de Android de Marzo 2025

Google ha abordado un total de 43 vulnerabilidades, de las cuales dos están siendo explotadas activamente. Estas vulnerabilidades afectan la seguridad de los dispositivos Android, y una de ellas es particularmente grave, con un puntaje CVSS de 7.8, lo que indica un alto nivel de riesgo. La actualización de seguridad de marzo incluye parches para problemas de diversas severidades, incluyendo algunos que podrían permitir la ejecución remota de código, lo que pone en peligro la privacidad y seguridad de los usuarios.

Análisis

    • CVE-2024-43093: Esta vulnerabilidad se clasifica como una escalada de privilegios en el marco de Android. Permite a los atacantes obtener un aumento local de privilegios sin la necesidad de privilegios adicionales, aunque requiere la interacción del usuario para su explotación. Esta falla tiene un puntaje CVSS de 7.8, lo que la convierte en una de las más graves dentro de las vulnerabilidades activamente explotadas.
    • CVE-2024-50302: Aunque Google menciona esta vulnerabilidad junto con la anterior como una de las explotadas activamente, no se proporcionan detalles extensivos sobre su naturaleza. Sin embargo, se destaca que también está siendo objeto de explotación limitada y dirigida.

Recursos afectados

Las vulnerabilidades afectan principalmente al sistema Android y a los componentes clave que forman su infraestructura, como:

Android Framework: Varias vulnerabilidades que afectan el marco de trabajo de Android, con un total de 9 fallos de alta severidad y 10 de severidad crítica.
Kernel de Android: Tres fallos de alta severidad que afectan el núcleo del sistema operativo.
Componentes de MediaTek y Qualcomm: Vulnerabilidades que afectan los componentes de estos dos importantes fabricantes, sumando un total de 8 fallos de alta severidad.

Recomendaciones

    • Actualización inmediata de los dispositivos: Se recomienda a los usuarios de dispositivos Android, especialmente a aquellos con dispositivos Pixel, que instalen las actualizaciones de seguridad más recientes tan pronto como estén disponibles. Los usuarios deben estar atentos a las actualizaciones emitidas por los fabricantes de sus dispositivos, ya que algunos parches pueden tardar más tiempo en ser implementados.
    • Revisión de parches en el código fuente: Google ha publicado los parches correspondientes en el repositorio del Proyecto de Código Abierto de Android, lo que permite a los fabricantes de dispositivos y desarrolladores aplicar soluciones a las vulnerabilidades.

Referencias

https://cyberscoop.com/android-security-update-march-2025/

https://nvd.nist.gov/vuln/detail/CVE-2024-43093

https://nvd.nist.gov/vuln/detail/CVE-2024-50302

https://source.android.com/docs/security/bulletin/2025-03-01?hl=es-419

Google reemplazaría la autenticación por SMS con códigos QR para mayor seguridad

Google eliminará la autenticación multifactor (MFA) basada en códigos SMS en Gmail, según ha informado Forbes. Esta medida responde a los crecientes ataques cibernéticos que explotan esta tecnología para comprometer cuentas. Google no ha especificado la fecha exacta de la transición a este nuevo sistema, pero ha instado a los usuarios a estar atentos a futuras actualizaciones.

Un portavoz de la empresa explicó que esta decisión forma parte de su estrategia para abandonar el uso de contraseñas en favor de métodos más seguros, como las claves de acceso. Asimismo, destacó que los delincuentes han utilizado diversas tácticas, como la ingeniería social y el intercambio de SIM, para interceptar los códigos de acceso enviados por SMS, lo que ha llevado a Google a buscar alternativas más seguras.

Los códigos SMS, aunque útiles, presentan vulnerabilidades que los ciberdelincuentes han sabido aprovechar. Uno de los métodos más comunes es el engaño a los usuarios para que revelen sus códigos de un solo uso (OTP) a través de estafas. Otro es el ataque de intercambio de SIM, en el que los atacantes logran tomar el control del número de teléfono de la víctima, permitiéndoles recibir los mensajes de verificación. Además, existe el «bombeo de tráfico», donde los atacantes manipulan a los proveedores de servicios para generar OTP hacia líneas premium bajo su control y obtener beneficios económicos.

El papel de los códigos QR en la autenticación

En su lugar, Google implementará un sistema basado en códigos QR, que permitirá a los usuarios escanear la imagen con su dispositivo móvil para completar la verificación. Este cambio dificultará que los atacantes engañen a las víctimas, ya que compartir un código QR es más complicado que compartir un código numérico. También eliminará la dependencia de los proveedores de red, reduciendo el riesgo de ataques de intercambio de SIM.

Sin embargo, los códigos QR no están exentos de riesgos. Expertos en ciberseguridad han advertido sobre el «qishing», una técnica en la que los ciberdelincuentes envían códigos QR fraudulentos que redirigen a sitios maliciosos. En campañas recientes, investigadores de Trend Micro detectaron ataques en los que los estafadores enviaban códigos QR falsos, haciéndose pasar por métodos legítimos de autenticación.

Referencias

Actualizaciones de Seguridad para Chrome y Firefox

Google y Mozilla han lanzado actualizaciones de seguridad para las versiones 133 de Chrome y 135 de Firefox, resolviendo vulnerabilidades de alta severidad en la seguridad de la memoria. Estas vulnerabilidades podrían permitir la ejecución remota de código, afectando la seguridad de los usuarios

Análisis

Las vulnerabilidades han sido identificadas como:

    • CVE-2025-0999 (Chrome): Desbordamiento de búfer en el motor V8 de JavaScript, posibilidad de ejecución remota de código. CVSS: 8.8
    • CVE-2025-1426 (Chrome): Desbordamiento de búfer en el componente GPU de Chrome. CVSS: 8.8
    • CVE-2025-1414 (Firefox): Vulnerabilidades de seguridad de memoria que podrían llevar a ejecución remota de código. CVSS: 8.8

La vulnerabilidad más crítica en Chrome es un desbordamiento de búfer en la pila, identificada como CVE-2025-0999, en el motor V8 de JavaScript, que podría ser explotada para lograr ejecución remota de código.
Otra vulnerabilidad en Chrome, CVE-2025-1426, es un desbordamiento de búfer en el componente GPU. Ambas vulnerabilidades fueron reportadas por investigadores externos.

En Firefox, la vulnerabilidad de seguridad de la memoria CVE-2025-1414 podría llevar a la ejecución de código arbitrario.
Mozilla destacó que algunos de estos errores mostraron indicios de corrupción de memoria.

Las puntuaciones CVSS indican una vulnerabilidad de alta gravedad que representa un riesgo considerable debido al potencial de explotación remota.

Recursos afectados

    • Las vulnerabilidades afectan a las versiones 133.0.6943.126/.127 de Chrome para Windows y macOS, y a la versión 133.0.6943.126 para Linux.
    • Firefox 135.0.1 también está afectado, con parches disponibles para todos los sistemas operativos principales.

Recomendaciones

    • Los usuarios deben actualizar sus navegadores Chrome y Firefox a las últimas versiones para mitigar estas vulnerabilidades.

Google y Mozilla no han indicado que estas vulnerabilidades se hayan explotado activamente en el entorno, pero se recomienda la actualización inmediata para garantizar la protección.

Referencias