Actualización de Firefox 101.0.1. Refuerzo de los requisitos de Mozilla para las autoridades certificadoras

Está disponible la versión corregida de Firefox 101.0.1, notable por el refuerzo de la aislamiento sandbox en la plataforma Windows. La nueva versión incluye por defecto el bloqueo del acceso a la API Win32k (componentes de Win32 GUI que operan a nivel de kernel) desde procesos de contenido aislados. Este cambio se realizó antes de la competencia Pwn2Own 2022, que se llevará a cabo del 18 al 20 de mayo. Los participantes de Pwn2Own demostrarán técnicas funcionales para explotar vulnerabilidades previamente desconocidas y, en caso de éxito, recibirán recompensas sustanciales. Por ejemplo, el tamaño de la recompensa por el bypass de la aislamiento sandbox en Firefox sobre Windows es de 100 mil dólares.

Entre otros cambios se mencionan la solución de un problema con la visualización de subtítulos en modo "imagen en imagen" al usar Netflix y la eliminación de un defecto que hacía que algunos comandos fueran inaccesibles en la ventana del modo "imagen en imagen".

Además, se informa sobre la adición de nuevos requisitos en las reglas del almacén de certificados raíz de Mozilla. Los cambios, que buscan abordar algunos problemas observados durante mucho tiempo con la revocación de certificados de servidores TLS, entrarán en vigor el 1 de junio.

El primer cambio se refiere a la consideración de códigos con razones para la revocación del certificado (RFC 5280), que las autoridades de certificación ahora deberán indicar en ciertos casos cuando se revoca un certificado. Anteriormente, algunas autoridades de certificación no proporcionaban tales datos o los asignaban formalmente, lo que dificultaba el seguimiento de las razones de revocación de certificados. servidoresAhora, el correcto llenado de códigos de razón en las listas de certificados revocados (CRL) será obligatorio y permitirá separar las situaciones relacionados con la compromisión de claves y las violaciones de las reglas del manejo de certificados de los casos que no conciernen a la seguridad, como el cambio de información sobre la organización, la venta dominio o el reemplazo anticipado del certificado.

La segunda modificación obliga a los centros de certificación a enviar a la base de datos de certificados raíz e intermedios (CCADB, Base de Datos de Certificados CA Comunes) las URL completas de las listas de certificados revocados (CRL). Este cambio permitirá tener en cuenta todos los certificados TLS revocados, así como cargar previamente en Firefox datos más completos sobre los certificados revocados, que se pueden utilizar para la verificación sin enviar una solicitud a los servidores de los centros de certificación durante el establecimiento de la conexión TLS.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster