PT SWARM поймала Firefox на лжи: говорил «защищаю», а сам открывал двери каждому

Всего один HTTP-заголовок должен был спасти пользователей. Браузер решил его проигнорировать.


yo1rla9n191j8rf2o2l8gvl69yi388hj.jpg


Команда PT SWARM из Positive Technologies сообщила об устранении уязвимости в браузере Firefox, которая могла позволить злоумышленникам обойти механизм безопасной загрузки файлов. Проблему обнаружил сотрудник компании Даниил Сатяев, после чего разработчики Mozilla оперативно выпустили обновления.

Уязвимость получила идентификатор CVE-2025-6430 . Её суть заключалась в некорректной обработке заголовка «Content-Disposition», отвечающего за указание браузеру, как следует поступать с загружаемым файлом. В нормальных условиях наличие этого заголовка должно принуждать браузер сохранять файл, а не открывать его напрямую.

Однако выяснилось, что при использовании HTML-тегов «» или «» это требование игнорировалось. В результате файлы, предназначенные только для загрузки, могли открываться прямо в окне браузера. Такая ситуация создавала риск атак с внедрением вредоносного кода, включая сценарии с использованием уязвимостей типа XSS.

Проблема затрагивала версии Firefox ниже 140, а также корпоративные сборки Firefox ESR младше 128.12. После получения уведомления от Positive Technologies специалисты Mozilla устранили уязвимость и включили необходимые исправления в свежие версии браузера.

Подобные недостатки представляют серьёзную угрозу безопасности, особенно для сайтов, которые полагаются на механизм принудительной загрузки файлов для защиты от возможного исполнения контента внутри браузера. Игнорирование заголовка могло приводить к тому, что пользователи, сами того не осознавая, открывали потенциально опасные файлы прямо на веб-странице.

Разработчики Mozilla призвали пользователей обновить браузеры до актуальных версий, чтобы минимизировать риск атак, связанных с этой уязвимостью. Компании также порекомендовали пересмотреть логику обработки вложений на своих сайтах, учитывая возможные обходы стандартных защитных механизмов.