Saadaval on parandustöötlemine Firefox 97.0.2 ja 91.6.1, mis kõrvaldab kaks kriitilise tasemega haavatavust. Haavatavused võimaldavad ümbersuunata sandbox-isolatsiooni ja saavutada oma koodi käitamine brauseri privileegidega, kui töötada spetsiaalselt vormindatud sisuga. Teadaolevalt on mõlema probleemi kohta leitud töötavad eksploidid, mida juba kasutatakse rünnakute sooritamiseks.
Detailid pole veel avalikustamiseks, on teada ainult, et esimene haavatavus (CVE-2022-26485) on seotud juba vabastatud mälu piirkonna (Use-after-free) juurdepääsuga XSLT parameetrite töötlemise koodis, ja teine (CVE-2022-26486) juurdepääsuga juba vabastatud mälule IPC WebGPU raamistikes.
Kõigile Firefoxi mootori brauserite kasutajatele soovitatakse kiiresti värskendused installida. Eriti ettevaatlikud peaksid värskenduste installimisel olema Tor Brauseri kasutajad, mis põhineb Firefox 91 ESR-i harul, kuna haavatavused võivad viia mitte ainult süsteemi kompromiteerimiseni, vaid ka kasutaja deanonimisele. Tor Brauseri jaoks ei ole veel loodud värskendust, mis kõrvaldaks vaadeldavad haavatavused.
Allikas: opennet.ru
