Es wurden die Korrekturversionen Firefox 131.0.2, Firefox ESR 115.16.1, Firefox ESR 128.3.1 und Tor Browser 13.5.7 veröffentlicht, in denen eine kritische Sicherheitsanfälligkeit (CVE-2024-9680) behoben wurde, die zu einer Codeausführung auf der Ebene der Inhaltsverarbeitung beim Laden speziell gestalteter Seiten führt. Die Sicherheitsanfälligkeit wird durch den Zugriff auf bereits freigegebene Speicherbereiche (use-after-free) in der Implementierung der API AnimationTimeline verursacht, die zur Synchronisation und präzisen Steuerung animierter Effekte auf Webseiten verwendet wird. Die Gefährlichkeit der Sicherheitsanfälligkeit wird dadurch verstärkt, dass ESET bereits vor der Veröffentlichung des Patches festgestellt hat, dass sie in Exploits für Angriffe (0-day) genutzt wird. Detaillierte Informationen zur Natur der Sicherheitsanfälligkeit werden bisher nicht offengelegt.
Zusätzlich kann vermeldet werden, dass im Update Firefox 131 Probleme (1, 2, 3) entdeckt wurden, die zu einer fehlerhaften Anzeige von Interface-Elementen führen, wenn der Browser in Umgebungen auf Basis von X11/Xorg ohne Compositing-Manager gestartet wird. Die Probleme treten in Xfce im ausgeschalteten Compositing-Modus in den Einstellungen und in einfachen Fenstermanagern auf. Beispielsweise verschwinden Schatten und abgerundete Ecken von Kontextmenüs, und es wird ein schwarzer Hintergrund anstelle von Transparenz im Scrollindikator angezeigt.
Quelle: opennet.ru
