Avaldatud on Firefox 131.0.2, Firefox ESR 115.16.1, Firefox ESR 128.3.1 ja Tor Browser 13.5.7 korrektsiooniväljaanded, milles on kõrvaldatud kriitiline haavatavus (CVE-2024-9680), mis võib põhjustada koodi täitmist protsessi sisu töötlemisel spetsiaalselt kujundatud lehtede avamisel. Haavatavus on põhjustatud vabastatud mälu (use-after-free) juurdepääsust AnimationTimeline API rakenduses, mida kasutatakse animatsiooniefektide sünkroonimiseks ja täpset kontrollimist veebilehtedel. Haavatavuse oht suureneb, kuna ESET on tuvastanud juba enne paranduse ilmumist selle kasutamise juhtumeid kuritarvitusteks (0-day). Detailne teave haavatavuse olemuse kohta ei ole hetkel avaldatud.
Lisaks tasub mainida, et Firefox 131 väljal on avastatud probleemid (1, 2, 3), mis põhjustavad liidesekomponentide kuvamise rikkumisi brauseri käivitamisel X11/Xorg keskkondades ilma komposiitide haldurita. Probleemid ilmnevad Xfce-s, kui komposiitide režiim on seadetes välja lülitatud ja lihtsates aknahaldurites. Näiteks kaovad hüpikmenüüde varjud ja ümardamised, must taust kuvatakse läbipaistvuse asemel automaatse kerimise indikaatoril.
Allikas: opennet.ru
