Välja on kaks kriitilist turvaparandust Firefox 100.0.2, Firefox ESR 91.9.1 ja Thunderbird 91.9.1, mis on parandatud kahel haavatavusel. Need turvaaugud demonstreeriti Pwn2Own 2022 konkurssil, kus töötati välja eksploiteerimise meetod, mis võimaldas erilise kujundusega lehe avamisel rikkuda sandbox-isolatsiooni ja käivitada süsteemis koodi. Ekspluateerimise looja sai 100 000 dollari suuruse auhinna.
Esimene haavatavus (CVE-2022-1802) esineb await operaatori rakenduses ja võimaldab muuta Array objekti meetodeid, muutes prototype omadust ("prototype pollution"). Teine haavatavus (CVE-2022-1529) võimaldab muuta prototype omadust, kui töötatakse ülesannete indekseerimise ajal vajaliku kontrollita andmetega JavaScriptis. Need haavatavused võimaldavad käivitada JavaScripti koodi privileegitud vanemprotsessis.
Allikas: opennet.ru
