Es wurden korrigierende Versionen von Firefox 131.0.2, Firefox ESR 115.16.1, Firefox ESR 128.3.1 und Tor Browser 13.5.7 veröffentlicht, die eine kritische Sicherheitsanfälligkeit (CVE-2024-9680) beheben, die zu einer Codeausführung auf Prozessebene beim Öffnen speziell gestalteter Seiten führt. Die Schwachstelle wird durch den Zugriff auf bereits freigegebenen Speicher (Use-After-Free) in der Implementierung der API AnimationTimeline verursacht, die zur Synchronisation und genauen Steuerung von Animationseffekten auf Webseiten verwendet wird. Das Risiko dieser Schwachstelle wird durch die Tatsache verstärkt, dass ESET bereits vor der Veröffentlichung des Patches von ihrer Ausnutzung in Exploits für Angriffe (0-day) berichtete. Detaillierte Informationen zur Natur der Schwachstelle werden derzeit noch nicht veröffentlicht.
Zusätzlich kann angemerkt werden, dass im Firefox 131 insgesamt 3 Probleme (1, 2, 3) identifiziert wurden, die zu einer fehlerhaften Darstellung von Interface-Elementen führen, wenn der Browser in Umgebungen auf Basis X11/Xorg ohne Kompositions-Manager gestartet wird. Die Probleme treten in Xfce auf, wenn der Kompositionsmodus in den Einstellungen deaktiviert ist, sowie in einfachen Fenster-Managern. Beispielsweise verschwinden Schatten und Rundungen von Pop-up-Menüs, und anstelle von Transparenz wird ein schwarzer Hintergrund im Autoscroll-Indikator angezeigt.
Quelle: opennet.ru
