Firefoxi uuendus 101.0.1. Mozilla tugevdab sertifitseerimisasutuste nõudeid.

Saadaval on Firefox 101.0.1 korrektuuriversioon, mille eripära on sandbox-isolatsiooni tugevdamine Windowsi platvormil. Uues versioonis on vaikimisi sisse lülitatud juurdepääsu blokeerimine Win32k API-le (Win32 GUI komponendid, mis töötavad tuumatasemel) isoleeritud sisu töötlemise protsessidest. Muudatus tehti enne 2022. aasta Pwn2Own võistlust, mis toimub 18.-20. mail. Pwn2Own osalejad demonstreerivad töötavaid tehnikaid varem teadmata haavatavuste ärakasutamiseks ning kui nad õnnestuvad, saavad nad muljetavaldavaid preemiaid. Näiteks on Firefoxi sandbox-isolatsiooni ületamise preemia Windowsi platvormil 100 000 dollarit.

Muude muudatuste seas mainitakse probleemi lahendamist subtiitrite kuvamisel pilti pildis režiimis, kui kasutatakse Netflixi, ning mõned käskude puudumise kõrvaldamist pilti pildis režiimi aknas.

Täiendavalt teatatakse, et Mozilla juursertifikaatide hoidla reeglitesse lisatakse uusi nõudeid. Muudatused, mis on suunatud mõnede pikka aega esinenud TLS-serverite sertifikaatide tagasivõtmise probleemide lahendamisele, jõustuvad 1. juunil.

Esimene muudatus puudutab sertifikaadi tagasivõtu põhjuste koode (RFC 5280), mida sertifikaadi väljaandjad nüüd teatud juhtudel peavad sertifikaadi tagasivõtu korral näitama. Varasemalt ei edastanud mõned sertifikaadi väljaandjad selliseid andmeid või määrasid neid formaalselt, mis raskendas sertifikaadi tagasivõtu põhjuste jälgimist. serveridNüüd muutub sertifikaatide tagasivõtmise loetelu (CRL) põhjuste koodide korrektne täitmine kohustuslikuks ning see võimaldab eristada olukordi, mis on seotud võtmete kompromiteerimise ja sertifikaatide haldamise reeglite rikkumisega, olukordadest, mis ei ole seotud turvalisuse probleemidega, nagu organisatsiooni teabe muutmine, müük, domeen või sertifikaadi ennetähtaegne vahetamine.

Teise muudatusega kohustatakse sertifitseerimiskeskusi edastama juurte ja vahepealsete sertifikaatide andmebaasi (CCADB, Common CA Certificate Database) täielikke URL-e tagasi tõmmatud sertifikaatide (CRL) loendite kohta. Muudatus võimaldab täielikult arvesse võtta kõiki tagasi tõmmatud TLS-sertifikaate ning laadida Firefoxi eelnevalt sisse täielikumad andmed tagasi tõmmatud sertifikaatide kohta, mida saab kasutada kontrollimiseks ilma sertifitseerimiskeskuste serveritesse päringute saatmiseta TLS-ühenduse loomise protsessis.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster