Ein korrigiertes Update fĂŒr Firefox 101.0.1 steht zur VerfĂŒgung, das sich durch verstĂ€rkte Sandbox-Isolation auf der Windows-Plattform auszeichnet. In der neuen Version wird standardmĂ€Ăig der Zugriff auf die Win32k-API (Win32 GUI-Komponenten, die auf Kernel-Ebene arbeiten) aus isolierten Inhalten-Prozessen blockiert. Diese Ănderung wurde kurz vor dem Pwn2Own 2022-Wettbewerb vorgenommen, der vom 18. bis 20. Mai stattfindet. Die Teilnehmer von Pwn2Own werden funktionierende Techniken zur Ausnutzung zuvor unbekannter SicherheitsanfĂ€lligkeiten demonstrieren und erhalten im Erfolgsfall erhebliche Belohnungen. Beispielsweise betrĂ€gt die PrĂ€mie fĂŒr das Umgehen der Sandbox-Isolation in Firefox auf der Windows-Plattform 100.000 Dollar.
Weitere Ănderungen umfassen die Behebung eines Problems mit der Anzeige von Untertiteln im Bild-in-Bild-Modus bei der Nutzung von Netflix sowie die Behebung eines Fehlers, der den Zugriff auf bestimmte Befehle im Bild-in-Bild-Fenster verhinderte.
ZusĂ€tzlich wird ĂŒber die EinfĂŒhrung neuer Anforderungen in die Regeln des Mozilla-Wurzelzertifikatspeichers berichtet. Die Ănderungen, die darauf abzielen, einige seit langem bestehende Probleme mit der KĂŒndigung von TLS-Serverzertifikaten zu lösen, treten am 1. Juni in Kraft.
Die erste Ănderung betrifft die BerĂŒcksichtigung von Codes mit GrĂŒnden fĂŒr die Widerruf von Zertifikaten (RFC 5280), die Zertifizierungsstellen in bestimmten FĂ€llen angeben mĂŒssen, wenn ein Zertifikat widerrufen wird. Zuvor hatten einige Zertifizierungsstellen solche Daten nicht ĂŒbermittelt oder sie formal zugewiesen, was die Nachverfolgung der GrĂŒnde fĂŒr den Widerruf von Zertifikaten erschwerte. ServerNun wird das korrekte AusfĂŒllen von codes GrĂŒnden in den Listen der widerrufenen Zertifikate (CRL) obligatorisch und ermöglicht es, Situationen im Zusammenhang mit der Kompromittierung von SchlĂŒsseln und VerstöĂen gegen die Zertifikatspraxis von fĂŒr die Sicherheit irrelevanten FĂ€llen, wie z. B. der Ănderung von Unternehmensinformationen oder dem Verkauf, zu unterscheiden. der Domain unterscheiden, gesetzt werden. oder vorzeitigen Erneuerung des Zertifikats.
Die zweite Ănderung verpflichtet die Zertifizierungsstellen dazu, vollstĂ€ndige URLs von Widerrufsliste (CRL) in die Datenbank fĂŒr Stamm- und Zwischenzertifikate (CCADB, Common CA Certificate Database) zu ĂŒbermitteln. Diese Ănderung wird es ermöglichen, alle widerrufenen TLS-Zertifikate vollstĂ€ndig zu berĂŒcksichtigen und im Voraus umfangreichere Daten zu widerrufenen Zertifikaten in Firefox zu laden, die fĂŒr die ĂberprĂŒfung verwendet werden können, ohne eine Anfrage an die Server der Zertifizierungsstellen wĂ€hrend des TLS-Verbindungsaufbaus zu senden.
Quelle: opennet.ru
