Ein korrigiertes Update für Firefox 101.0.1 steht zur Verfügung, das sich durch verstärkte Sandbox-Isolation auf der Windows-Plattform auszeichnet. In der neuen Version wird standardmäßig der Zugriff auf die Win32k-API (Win32 GUI-Komponenten, die auf Kernel-Ebene arbeiten) aus isolierten Inhalten-Prozessen blockiert. Diese Änderung wurde kurz vor dem Pwn2Own 2022-Wettbewerb vorgenommen, der vom 18. bis 20. Mai stattfindet. Die Teilnehmer von Pwn2Own werden funktionierende Techniken zur Ausnutzung zuvor unbekannter Sicherheitsanfälligkeiten demonstrieren und erhalten im Erfolgsfall erhebliche Belohnungen. Beispielsweise beträgt die Prämie für das Umgehen der Sandbox-Isolation in Firefox auf der Windows-Plattform 100.000 Dollar.
Weitere Änderungen umfassen die Behebung eines Problems mit der Anzeige von Untertiteln im Bild-in-Bild-Modus bei der Nutzung von Netflix sowie die Behebung eines Fehlers, der den Zugriff auf bestimmte Befehle im Bild-in-Bild-Fenster verhinderte.
Zusätzlich wird über die Einführung neuer Anforderungen in die Regeln des Mozilla-Wurzelzertifikatspeichers berichtet. Die Änderungen, die darauf abzielen, einige seit langem bestehende Probleme mit der Kündigung von TLS-Serverzertifikaten zu lösen, treten am 1. Juni in Kraft.
Die erste Änderung betrifft die Berücksichtigung von Codes mit Gründen für die Widerruf von Zertifikaten (RFC 5280), die Zertifizierungsstellen in bestimmten Fällen angeben müssen, wenn ein Zertifikat widerrufen wird. Zuvor hatten einige Zertifizierungsstellen solche Daten nicht übermittelt oder sie formal zugewiesen, was die Nachverfolgung der Gründe für den Widerruf von Zertifikaten erschwerte. ServerNun wird das korrekte Ausfüllen von codes Gründen in den Listen der widerrufenen Zertifikate (CRL) obligatorisch und ermöglicht es, Situationen im Zusammenhang mit der Kompromittierung von Schlüsseln und Verstößen gegen die Zertifikatspraxis von für die Sicherheit irrelevanten Fällen, wie z. B. der Änderung von Unternehmensinformationen oder dem Verkauf, zu unterscheiden. der Domain unterscheiden, gesetzt werden. oder vorzeitigen Erneuerung des Zertifikats.
Die zweite Änderung verpflichtet die Zertifizierungsstellen dazu, vollständige URLs von Widerrufsliste (CRL) in die Datenbank für Stamm- und Zwischenzertifikate (CCADB, Common CA Certificate Database) zu übermitteln. Diese Änderung wird es ermöglichen, alle widerrufenen TLS-Zertifikate vollständig zu berücksichtigen und im Voraus umfangreichere Daten zu widerrufenen Zertifikaten in Firefox zu laden, die für die Überprüfung verwendet werden können, ohne eine Anfrage an die Server der Zertifizierungsstellen während des TLS-Verbindungsaufbaus zu senden.
Quelle: opennet.ru
