Es wurden korrigierende Versionen von Firefox 100.0.2, Firefox ESR 91.9.1 und Thunderbird 91.9.1 veröffentlicht, die zwei SicherheitsanfĂ€lligkeiten mit kritischem GefĂ€hrdungsgrad beheben. Auf der derzeit stattfindenden Veranstaltung Pwn2Own 2022 wurde ein funktionierender Exploit demonstriert, der es ermöglichte, beim Ăffnen einer speziell gestalteten Seite die Sandbox-Isolation zu umgehen und Code im System auszufĂŒhren. Der Autor des Exploits erhielt ein Preisgeld von 100.000 Dollar.
Die erste SicherheitsanfĂ€lligkeit (CVE-2022-1802) besteht in der Implementierung des await-Operators und ermöglicht eine BeeintrĂ€chtigung von Methoden im Array-Objekt durch die VerĂ€nderung der prototype-Eigenschaft (âPrototype Pollutionâ). Die zweite SicherheitsanfĂ€lligkeit (CVE-2022-1529) erlaubt die Ănderung der prototype-Eigenschaft bei der Verarbeitung unvalidierter Daten wĂ€hrend der Indizierung von JavaScript-Objekten. Diese SicherheitsanfĂ€lligkeiten ermöglichen die AusfĂŒhrung von JavaScript-Code im privilegierten ĂŒbergeordneten Prozess.
Quelle: opennet.ru
