Avaldatud on korrigeerivad versioonid Firefox 100.0.2, Firefox ESR 91.9.1 ja Thunderbird 91.9.1, mis sisaldavad kahe kriitilise haavatavuse parandusi. Käimasoleval Pwn2Own 2022 võistlusel demonstreeriti töötavat eksploit, mis võimaldas kalduda sandbox-isolatsioonist mööda, avades spetsiaalselt kujundatud lehe ja käivitades koodi süsteemis. Eksploaidi autor sai 100 000 dollari suuruse auhinna.
Esimene haavatavus (CVE-2022-1802) esineb await operaatori rakenduses ja võimaldab hävitada meetodeid Array objekti sees prototüübi („prototype pollution”) omaduse muutmise kaudu. Teine haavatavus (CVE-2022-1529) võimaldab muuta prototüübi omadust, töötlemisel kontrollimata andmete ajal JavaScripti objektide indekseerimisel. Need haavatavused võimaldavad JavaScripti koodi käivitamist privileegitud vanemprotsessis.
Allikas: opennet.ru
