Mozilla попросила немецкую фирму Cure53 провести аудит системы учетных записей Firefox Accounts, исследователи выявили в общей сложности 15 брешей, включая уязвимости с критическим и высоким уровнем опасности.
Firefox Accounts – система, позволяющая пользователям Firefox получить доступ к сервисам Mozilla. Поскольку эта система представляет собой службу централизованной аутентификации Firefox, она может стать целью для хакеров, поэтому Mozilla решила протестировать Firefox Accounts на уязвимости.
Тесты, проведенные исследователями Cure53 в течение одного месяца, с сентября по октябрь 2016 года, выявили 15 проблем с безопасностью, из них шесть уязвимостей, и девять общих недочетов.
Самая серьезная уязвимость представляет собой критический баг, позволяющий хакерам проводить как XSS-атаки, так и атаки без участия скриптов, результатом которых может стать успешный фишинг и похищение конфиденциальной инфомрации. Одна Mozilla отметила, что для успешной эксплуатации этой бреши требуется регистрация так называемого Firefox Accounts relier.
Список недостатков высокой степени также включает в себя еще одну XSS-брешь и слабость шифрования, которая может быть использована для повышения эффективности атаки брутфорс. Другие проблемы, выявленные исследователями, классифицируются как имеющие низкую или среднюю степень риска.
Большинство уязвимостей были устранены, и Mozilla заявила, что ни одна из них не была использована в реальных атаках.