JĂ€rgmisena pĂ€rast Firefox 67.0.3 ja 60.7.1 vĂ€ljalaskmist tulevad tĂ€iendavad parandavate uuenduste vĂ€ljaanded 67.0.4 ja 60.7.2, kus on kĂ”rvaldatud teine 0-day (CVE-2019-11708), mis vĂ”imaldab mööduda sandboksi isolatsiooni mehhanismist. Probleem kasutab IPC-kutse Prompt:Open manipuleerimist, et avada vanemprotsessis, kus sandboksi ei rakendata, veebisisu, mille on valinud laste protsess. Koos teise haavatavusega vĂ”imaldab see probleem mööduda kĂ”ikidest kaitsekihtidest ja korraldada koodi tĂ€itmist sĂŒsteemis.
Viimaste kahe Firefoxi vĂ€ljaande jooksul avastatud haavatavused enne nende parandamist krĂŒptovaluutade börsi Coinbase töötajate rĂŒnnakute korraldamiseks ning kahjulike programmide levitamiseks macOS platvormile. , et teave esimese haavatavuse kohta saadeti Mozillale Google Project Zero projekti liikme poolt juba 15. aprillil ning 10. juunil oli see Firefox 68 beetaversioonis (tĂ”enĂ€oliselt analĂŒĂŒsisid rĂŒndajad avaldatud parandust ja valmistasid ette eksploiti, kasutades veel ĂŒhte haavatavust sandboksi isolatsiooni ĂŒmbersĂ”idmiseks).
Allikas: opennet.ru
