Nach den Veröffentlichungen von Firefox 67.0.3 und 60.7.1 wurden zusĂ€tzliche Korrekturausgaben 67.0.4 und 60.7.2 veröffentlicht, in denen die zweite 0-Day-SicherheitsanfĂ€lligkeit (CVE-2019-11708) beseitigt wurde, die den Sandbox-Isolationsmechanismus umgeht. Das Problem nutzt die Manipulation eines IPC-Aufrufs an Prompt:Open, um Webinhalte, die vom untergeordneten Prozess ausgewĂ€hlt wurden, im ĂŒbergeordneten Prozess zu öffnen, in dem kein Sandbox angewendet wird. In Kombination mit einer anderen Schwachstelle ermöglicht dieses Problem das Umgehen aller Schutzebenen und die AusfĂŒhrung von Code im System.
Die in den letzten beiden Versionen von Firefox entdeckten Schwachstellen um einen Angriff auf Mitarbeiter der KryptowĂ€hrungsbörse Coinbase zu organisieren, und zudem um Malware fĂŒr die macOS-Plattform zu verbreiten. , dass Informationen ĂŒber die erste Schwachstelle am 15. April von einem Mitglied des Google Project Zero-Projekts an Mozilla weitergeleitet wurden und am 10. Juni in der Beta-Version von Firefox 68 waren (vermutlich haben die Angreifer den veröffentlichten Patch analysiert und einen Exploit vorbereitet, indem sie eine weitere Schwachstelle zum Umgehen der Sandbox-Isolierung ausgenutzt haben). Nach den Veröffentlichungen von Firefox 67.0.3 und 60.7.1 wurden die zusĂ€tzlichen Korrekturausgaben 67.0.4 veröffentlicht.
Quelle: opennet.ru
