Издаден Firefox 74

Издаването на уеб браузъра Firefox 74, а също така мобилна версия Firefox 68.6 за платформата Android. Освен това, е създадено обновление клона с продължителна поддръжка 68.6.0. В близко време на етапа бета тестване преводната линия Firefox 75, чийто изход е насрочен за 7 април (проект премина за 4-5 седмици развой цикъл). За бета-версията на Firefox 75 започна формирането на сборки за Linux в формат Flatpak.

Основни нововъведения:

  • В сборките за Linux е внедрен механизъм за изолация RLBox, насочен към блокиране на експлоатацията на уязвимости в трети библиотеки. На този етап изолацията е активирана само за библиотеката Graphite, отговаряща за визуализацията на шрифтовете. RLBox компилира C/C++ кода на изолираната библиотека в нискоуровневен междинен код WebAssembly, който след това се оформя във WebAssembly модул, чиито разрешения са зададени само за този модул. Сглобеният модул работи в отделна паметна област и няма достъп до останалото адресно пространство. В случай на експлоатация на уязвимост в библиотеката, атакуващият ще бъде ограничен и няма да може да се обърне към области на паметта на основния процес или да предаде управлението извън изолираната среда.
  • Режимът DNS поверх HTTPS (DoH, DNS over HTTPS) е активиран по подразбиране за потребителите в САЩ. Като доставчик на DNS по подразбиране се предлага CloudFlare (mozilla.cloudflare-dns.com е занесен в в списъците за блокиране на Роскомнадзор), а като опция е наличен NextDNS. Промяна на доставчика или активиране на DoH в страни, различни от САЩ, може да се намери може да се направи в настройките на мрежовото свързване. Повече информация за DoH в Firefox можете да намерите в отделен анонс.

    Издаден Firefox 74
  • Деактивирана поддръжка на протоколите TLS 1.0 и TLS 1.1. За достъп до сайтове чрез защитен канал, сървърът трябва да предостави поддръжка за поне TLS 1.2. Според Google в момента около 0.5% от зарежданията на уеб страниците все още се извършват с остарели версии на TLS. Деактивирането е извършено в съответствие с препоръките IETF (Internet Engineering Task Force). Причината за отказа от поддръжка на TLS 1.0/1.1 е липсата на поддръжка на съвременни шифри (например ECDHE и AEAD) и изискването за поддръжка на стари шифри, чиято надеждност на съвременния етап на развитие на компютърната техника е поставена под въпрос (например, изисква се поддръжка на TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, за проверка на целостта и аутентификацията се използват MD5 и SHA-1). При опит за използване на TLS 1.0 и TLS 1.1 от Firefox 74 нататък ще се появява грешка. Възможността за работа с остарели версии на TLS може да бъде възстановена чрез настройката security.tls.version.enable-deprecated = true или с помощта на бутона на страницата с грешка, показвана при влизане на сайт с остарял протокол.
    Издаден Firefox 74
  • В бележката към изданието е препоръчано допълнение Facebook Container, което автоматично блокира вградени на външни сайтове плъгини на Facebook, използвани за аутентификация, изпращане на коментари и харесвания. Параметрите за идентификация на Facebook са изолирани в отделен контейнер, затрудняващ отождествяването на потребителя с посетените сайтове. Възможността за работа с основния сайт на Facebook остава, но той се изолира от останалите сайтове.

    За по-гъвкава изолация на произволни сайтове е предложено допълнение Multi-Account Containers с реализация на концепцията за контекстни контейнери. Контейнерите предлагат възможност за изолация на различни типове съдържание без създаване на отделни профили, което позволява отделяне на информацията от различни групи страници. Например, може да се създадат отделни, изолирани помежду си области за лично общуване, работа, пазаруване и банкови операции или да се организира едновременно използване на различни акаунти на потребителя в един сайт. Във всеки контейнер се използват отделни хранилища за бисквитки, Local Storage API, indexedDB, кеш и съдържанието на OriginAttributes.

  • В about:config е добавена настройка «browser.tabs.allowTabDetach», която позволява забрана на отсоединяването на раздели в нови прозорци. Случайното отсоединяване на раздел е една от най-досадните недоизчисления на Firefox, отстраняването на която се търсеше 9 години. Браузърът позволява да се плъзгаща таб в нов прозорец, но при определени обстоятелства табът се отделя в индивидуален прозорец и по време на работа, при небрежно движение на мишката по време на клик върху таба.
  • Прекратено подкрепа за добавки, инсталирани по заобиколен начин и несвързани с потребителските профили. Промените се отнасят само за инсталирането на добавки в общи директории (\/usr\/lib\/mozilla\/extensions\/, \/usr\/share\/mozilla\/extensions\/, или ~\/\.mozilla\/extensions\/), обработвани от всички инстанции на Firefox в системата (без привръзка към потребителя). Такъв метод обикновено се прилага за предустановяване на добавки в дистрибуции, за непоискана подмяна заедно с външни приложения, за интегриране на злонамерени добавки или за индивидуално предоставяне на добавка със собствен инсталатор. В Firefox 73 предварително инсталираните добавки бяха автоматично преместени от общата директория в индивидуалните потребителски профили и сега могат да бъдат бъдат премахнати чрез стандартния мениджър на добавки.
  • В системната добавка Lockwise, включена в браузъра, която предлага интерфейс „about:logins“ за управление на запазените пароли, се появи поддръжка сортиране в обратен ред (от Z до A).
  • В WebRTC е увеличена защитата от изтичане на информация за вътрешния IP адрес по време на гласови и видео обаждания чрез механизма „mDNS ICE“, който скрива локалния адрес зад динамично генериран произволен идентификатор, определян чрез Multicast DNS.
  • Променено е разположението на преключвателя за режим на преглед „картина в картина“, който покриваше бутона за преминаване към следващото изображение в интерфейса за пакетно изтегляне на снимки в Instagram.
  • В JavaScript е добавен оператор „?.“, предназначен за еднократна проверка на цялата верига от свойства или повиквания. Например, задавайки „db?.user?.name?.length“, сега можете да получите достъп до стойността „db.user.name.length“ без предварителни проверки. Ако някой елемент се обработи като null или undefined, на изхода ще бъде върнато стойността „undefined“.
  • Прекратено подкрепа на сайтове и в добавки за метода Object.toSource() и глобалната функция uneval().
  • Добавено е ново събитие languagechange_even и свързаното с него свойство onlanguagechange, които позволяват да се извика обработчик при смяна на езика на интерфейса от потребителя.
  • Включена е обработката на HTTP заглавката Cross-Origin-Resource-Policy (CORP), позволяващ на сайтовете да забранят вмъкването на ресурси (например, изображения и скриптове), зареждани от други домейни (cross-origin и cross-site). Заглавието може да приема две стойности: „same-origin“ (разрешава само заявки за ресурси с еднаква схема, име на хост и номер на порт) и „same-site“ (разрешава само заявки от един и същи сайт).

    Cross-Origin-Resource-Policy: same-site

  • HTTP заглавие, включено по подразбиране Feature-Policy, позволяващо управление на поведението на API и активирането на определени функции (например, можете да деактивирате достъпа до Geolocation API, камерата, микрофона, превключването на режим на цял екран, автоматичното възпроизвеждане, encrypted-media, анимации, Payment API, синхронен режим на работа на XMLHttpRequest и т.н.). За iframe блокове е предложен атрибут „allow«, който може да се използва в кода на страницата за задаване на права за определени iframe блокове.

    <iframe src=»https://example.com» allow=»fullscreen»></iframe>

    Feature-Policy: microphone ‘none’; geolocation ‘none’

    Ако сайтът разреши чрез атрибута „allow“ работа с ресурс за определен iframe и получи заявка от iframe за получаване на правомощия за работа с този ресурс, браузърът сега показва диалог за предоставяне на правомощия в контекста на основната страница и делегира потвърдените от потребителя права в iframe (вместо отделно потвърждение за iframe и основната страница). Но, ако основната страница няма правомощия за ресурса, поискан чрез атрибута allow, достъпът за iframe до ресурса незабавно беше блокиран, без показване на диалог на потребителя.

  • Поддръжката на CSS свойството ‘text-underline-position‘ е включена по подразбиране и определя позицията на подчертаването на текста (например, при вертикално показване на текста може да се организира подчертаване вляво или вдясно, а при хоризонтално не само отдолу, но и отгоре). Допълнително в управляващите стилове на подчертаването CSS свойствата text-underline-offset и text-decoration-thickness е добавена поддръжка за използването на стойности в проценти.
  • В CSS свойството outline-style, определящ стилът на линията около елементите, по подразбиране е разрешено използването на стойността „auto“ (преди това беше е деактивирано поради проблеми в GNOME).
  • В JavaScript отладчика е добавена сега е възможно да се отстраняват вложени Web Worker-и, чиято работа може да бъде спряна и стъпка по стъпка отстранена с използване на точки на спиране.

    Издаден Firefox 74
  • В интерфейса за инспектиране на уеб страници е осигурено показване на предупреждения за CSS свойства, зависещи от позиционираните елементи z-index, top, left, bottom и right.
    Издаден Firefox 74
  • За Windows и macOS е реализирана възможността за импортиране на профили от браузъра Microsoft Edge, базиран на движка Chromium.

Освен нововъведенията и корекциите на грешки, в Firefox 74 е отстранено 20 уязвимости, от които 10 (събрани под CVE-2020-6814 и CVE-2020-6815) са обозначени като потенциално способни да доведат до изпълнение на код от злонамеренец при отваряне на специално оформени страници. Напомняме, че проблемите с паметта, като препълвания на буфери и достъп до вече освободени области на паметта, от скоро са маркирани като опасни, но не критични.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster