研究人员展示:单次访问恶意网页即可攻陷 Tor 浏览器

研究人员展示:单次访问恶意网页即可攻陷 Tor 浏览器

导语:Nebula Security 研究人员披露,Firefox 中一个已修复的 JIT 缺陷 CVE-2026-10702 可仅通过访问恶意网页触发,并被用于攻陷 Tor 浏览器。研究人员已发布公开利用代码,构建了端到端攻击链 IonStack。

Nebula Security 表示,一个已修复的 Firefox JIT 缺陷仅需访问恶意网页即可触发,并已被用于攻陷 Tor 浏览器。

该漏洞编号为 CVE-2026-10702,可在浏览器渲染进程内实现任意代码执行。Mozilla 将其评级为"高",并在 Firefox 151.0.3 更新中进行了修复。

Nebula Security 首席执行官 Eten Zou 告诉 The Hacker News:"无需任何设置或额外用户交互。访问一个恶意网页就足以触发它。" Zou 表示,所有集成了受影响 Firefox 版本的 Tor 浏览器版本都受到影响,不过研究人员尚未确定具体的 Tor 浏览器发布版本。

该漏洞本身仅在 Firefox 的沙箱化内容进程内执行代码。Nebula 发布了公开利用代码,并将该缺陷用作 IonStack 的第一阶段——这是为运行 Android 17 的 ARM64 设备构建的浏览器到内核攻击链。发布的端到端代码针对一款受支持的 Google 构建版本,尽管 Zou 表示该浏览器缺陷本身并非 ARM 专属。

公开代码包含针对受支持的 ARM64 Android 17 构建版本的 Firefox 151.0 偏移量。Zou 表示,每个利用步骤都与架构无关,并描述 x86 路径"更加稳定",不过 Nebula 尚未针对该架构完成完整攻击链。

Firefox 用户应更新至最新版本。The Hacker News 通过 Mozilla 的源代码历史追溯到存在问题的别名声明 Bug 1995077,该缺陷随 Firefox 147 引入。该重写存在于 Firefox 151.0.2 中,而在 Firefox 151.0.3 中已被移除。因此,受影响的稳定版本范围为 Firefox 147 至 151.0.2。

Mozilla 的安全公告未列出 Firefox ESR,并且该有问题的重写在 Firefox ESR 140.12 中不存在。截至 2026 年 7 月 28 日,现有第一手资料未能确认针对真实用户的在野利用。

原文配图

在其技术分析中,Nebula 将问题追溯到 MObjectToIterator 在 skipRegistration 设置为 true 时运行的情况。Firefox 的即时(JIT)编译器将频繁运行的 JavaScript 转换为本地机器代码,并且为了安全起见,必须跟踪哪些操作可以触及内存。

Firefox 将该操作视为读取操作,但解析延迟属性时可能会分配一个新的 dynamic-slots 缓冲区并释放旧的缓冲区。随后,全局值编号(Global value numbering)将稍后的 slots-buffer 加载视为冗余,复用了已经失效的旧指针。Nebula 发布的利用代码回收已释放的分配,泄漏一个 hidden-class 指针,构建一个伪对象,并破坏 Uint8Array 以获得任意内存读写能力。随后,Android 代码更改内存保护并将 WebAssembly 函数入口点重定向至 ARM64 shellcode。

该失败的根源在于编译器的一个狭窄契约:原本能够替换对象 dynamic-slots 缓冲区的操作被标记为读取操作。这个错误的契约使原本合法的优化逻辑保留了运行时已经失效的指针。

Mozilla 的源代码层面修复从 ObjectToIterator 中移除了自定义的"只读别名"处理,并调整了相关的迭代器操作。这可以防止优化器将具备变更能力的步骤视为无害的加载,并保留失效的指针。

IonStack 的第二阶段是 CVE-2026-43499——一个独立的 Linux kernel futex 缺陷,Nebula 称之为 GhostLock。CVE-2026-10702 提供远程浏览器立足点;CVE-2026-43499 则在受支持的 Android 构建版本上将权限提升至 root。

Zou 表示,GhostLock 直接从 Firefox 调用。他补充说,Android 较弱的沙箱使利用变得更加容易,但 Nebula 认为即便采用更强的桌面沙箱也无法阻止这种攻击。

更新 Firefox 可以阻断文档化的浏览器入口点,但并不会修补 GhostLock 本身。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/07/researchers-show-single-malicious.html

作者:info@thehackernews.com (The Hacker News)