Ilmus veebibrauser , samuti Firefox 68.6 Androidi platvormile. Lisaks on vÀlja antud vÀrskendus pikendatud toe kestusega . Peagi jÔuab etappi Firefox 75 haru, mille vÀljalaskmine on planeeritud 7. aprilliks (projekt 4-5 nÀdalat ). Firefox 75 beetaversiooni jaoks valmistatud Linuxi jaoks Flatpak formaadis.
:
- Linuxi koondistes on kasutusele vĂ”etud isolatsioonimehhanism , mis on suunatud kolmanda osapoole funktsioonide teekide haavatavuste Ă€ra kasutamise blokeerimisele. Praegu on isolatsioon sisse lĂŒlitatud ainult teegi jaoks , mis vastutab fontide joonistamise eest. RLBox viib eraldatud raamatukogu C/C++ koodi kompileerimise lĂ€bi madala taseme WebAssembly vahekoodeksiks, mis vormistatakse seejĂ€rel WebAssembly moodulina, mille volitused on mÀÀratud ainult sellele moodulile. Koostatud moodul töötab eraldi mĂ€lualas ja tal ei ole juurdepÀÀsu ĂŒlejÀÀnud aadressiruumi. Kui raamatukogus esinevat haavatavust kasutatakse, on rĂŒndaja piiratud ja ei saa pöörduda pĂ”hiprotsessi mĂ€lualade poole ega suunata juhtimist vĂ€ljaspool isoleeritud keskkonda.
- DNS ĂŒle HTTPS reĆŸiim (DoH, DNS over HTTPS) Ameerika Ăhendriikide kasutajatele. Vaikimisi DNS-i pakkujana on valitud CloudFlare (mozilla.cloudflare-dns.com ja Roskomnadzori), ja valikuna on saadaval ka NextDNS. DNS-i pakkujat vĂ”i DoH-i aktiveerimist teistes riikides saab muuta vĂ”rgupesade seadetes. Rohkem DoH-ist Firefoxis saab lugeda .
- TLS 1.0 ja TLS 1.1 protokollide toetus. Kaitstud ĂŒhenduse kaudu veebisaitidele pÀÀsemiseks peab server toetama vĂ€hemalt TLS 1.2. Google'i andmetel toimub praegu umbes 0,5% veebilehtede laadimist vananenud TLS versioonide kasutamisega. Keelamine on toimunud vastavalt IETF (Internet Engineering Task Force). TLS 1.0/1.1 toetuse lĂ”petamise pĂ”hjuseks on kaasaegsete krĂŒptode (nt ECDHE ja AEAD) toetamata jĂ€tmine ning vanade krĂŒptode nĂ”udmine, mille usaldusvÀÀrsus on tĂ€napĂ€eva arvutitehnika arengu kontekstis kahtluse all (nt nĂ”utakse TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, kehtivuse ja autentimise kontrollimiseks kasutatakse MD5 ja SHA-1). Alates Firefox 74-st, kui proovite kasutada TLS 1.0 ja TLS 1.1, kuvatakse tĂ”rge. Vanade TLS-i versioonide toe taastamine on vĂ”imalik seadistuse security.tls.version.enable-deprecated = true kaudu vĂ”i tĂ”rketeate lehe nuppu kasutades, mis kuvatakse, kui sisenete vanade protokollide jĂ€rgi töötavale veebisaidile.
- VĂ€ljalaske mĂ€rkuses on soovitatud lisa , mis automaatselt blokeerib kolmandatel osapooltel asuvates saitides kasutatavaid Facebooki vidinaid, mida kasutatakse autentimiseks, kommentaaride postitamiseks ja meeldimisteks. Facebooki tuvastamisseadmed isoleeritakse eraldi konteinerisse, takistades kasutaja tuvastamist kĂŒlastatud veebisaitidega. Ăhendus Facebooki pĂ”hisaidiga jÀÀb alles, kuid see isoleeritakse teistest saitidest.
Juhuslike saitide paindlikumaks isoleerimiseks pakutakse lisa konseptuaalsete konteinerite rakendamise kaudu. Konteinerid vĂ”imaldavad eristada erinevat tĂŒĂŒpi sisu ilma, et peaks looma eraldi profiile, vĂ”imaldades eraldada teavet eri lehekĂŒlgede gruppide vahel. NĂ€iteks on vĂ”imalik luua eraldatud, ĂŒksteisest isoleeritud alad isiklikuks suhtlemiseks, töötamiseks, ostmiseks ja pangandustehinguteks vĂ”i korraldada eri kasutajakontode samaaegset kasutamist ĂŒhel ja samal saidil. Igas konteineris kasutatakse eraldi salvestusi kĂŒpsiste, Local Storage API, indexedDB, vahemĂ€lu ja OriginAttributes sisu jaoks.
- about:config on lisatud seadistus "browser.tabs.allowTabDetach", mis vĂ”imaldab keelata vahelehtede eraldamise uuteks akendeks. Juhuslik vahelehe eraldamine on ĂŒks kĂ”ige hĂ€irivamaid vead Firefoxis, mille kĂ”rvaldamine on kestnud 9 aastat. Brauser vĂ”imaldab hiirega lohistada vahelehte uude aknasse, kuid teatud olukordade kokkulangemisel eraldub vaheleht eraldi aknasse ja töö kĂ€igus juhtub hiire hooletu liigutusega vahelehe klĂ”psamise ajal.
- tugede osas, mis on salvestatud kĂ”rvalise tee kaudu ja ei ole seotud kasutajaprofiilidega. Muudatus puudutab ainult laienduste installimist ĂŒhistes kataloogides (/usr/lib/mozilla/extensions/, /usr/share/mozilla/extensions/ vĂ”i ~/.mozilla/extensions/), mis on kĂ€sitletud kĂ”igi Firefoxi instantside poolt sĂŒsteemis (ilma kasutajaga sidumiseta). Selline meetod on tavaliselt rakendatud lisandite eelinstalleerimiseks distributsioonides, soovimatute lisandite kooskolimiseks kolmandate osapoolte rakendustega, pahatahtlike lisandite integreerimiseks vĂ”i oma installerite kaudu lisandi isoleeritud tarnimiseks. Firefox 73-s olid varem sunniviisiliselt installeeritud lisandite automaatne ĂŒleviimine ĂŒhest kataloogist kasutajaprofiilidesse toimunud ja nĂŒĂŒd on need hoidlapidaja kaudu hallatavad.
- Brauserisse kuuluvas sĂŒsteemi lisandis Lockwise, mis pakub liidest "about:logins" salvestatud paroolide haldamiseks, on tekkinud jĂ€rjestamise vĂ”imalus tagurpidi (Z-st A-ni).
- WebRTC-s on tĂ”hustatud kaitset sisemiste IP-aadresside leketest hÀÀl- ja videokĂ”nede ajal, kasutades mehhanismi "", mis peidab kohalikku aadressi dĂŒnaamiliselt genereeritud juhusliku identifikaatori taha, mis mÀÀratakse Multi-cast DNS-i kaudu.
- Vaate reĆŸiimi âpilt pildisâ lĂŒliti asukoht on muudetud, mis kattis Instagrami fotode masslaadimise liidese jĂ€rgmise pildi nupu.
- JavaScriptis operaator â?.â, mis on mĂ”eldud kogu omaduste vĂ”i kutsungite ahela ĂŒhekordseks kontrollimiseks. NĂ€iteks mÀÀrates âdb?.user?.name?.lengthâ, on nĂŒĂŒd vĂ”imalik viidata vÀÀrtusele âdb.user.name.lengthâ ilma eelnevaid kontrolle tegemata. Kui mĂ”ni element töötatakse lĂ€bi nullina vĂ”i mÀÀramata, antakse vĂ€lja vÀÀrtus âundefinedâ.
- tugi veebisaitidel ja lisades meetodile Object.toSource() ja globaalsele funktsioonile uneval().
- Uus sĂŒndmus on lisatud. ja seotud omadus , mis vĂ”imaldab kutsuda kĂ€sitlejat, kui kasutaja muudab liidese keelt.
- HTTP-pealkirja töötlemine on sisse lĂŒlitatud. (), mis vĂ”imaldab saitidel keelata ressursside (nt piltide ja skriptide) sisestamise, mis on laaditud teistelt domeenidelt (cross-origin ja cross-site). Pealkiri vĂ”ib vĂ”tta kahte vÀÀrtust: âsame-originâ (lubab ainult ressursi pĂ€ringud sama skeemiga, hostinime ja pordiga) ja âsame-siteâ (lubab ainult pĂ€ringud samalt saidilt).
Cross-Origin-Resource-Policy: same-site
- Vaikimisi on lubatud HTTP-pealkiri, , mis vĂ”imaldab hallata API kĂ€itumist ja teatud funktsioonide lubamist (nt Geolocation API, kaamera, mikrofon, tĂ€isekraan, automaatne taasesitus, krĂŒpteeritud meedia, animatsioon, Payment API, XMLHttpRequest sĂŒnkroonses reĆŸiimis jne). Iframe'i plokkide jaoks on eraldi pakutud atribuut ââ, mida saab kasutada lehe koodis teatud iframe plokkide jaoks Ă”iguste mÀÀramiseks.
<iframe src=»https://example.com» allow=»fullscreen»></iframe>
Feature-Policy: microphone ânoneâ; geolocation ânoneâ
Kui sait lubab lĂ€bi atribuudiga âallowâ ressurssi kasutada teatud iframe'is ja tehakse iframe'ist pĂ€ring Ă”iguste saamiseks selle ressursi kasutamiseks, kuvab brauser nĂŒĂŒd Ă”iguste andmise dialooge peamise lehe kontekstis ja volitab kasutaja poolt kinnitatud Ă”igused iframe'ile (asemel et eraldi kinnitust iframe ja peamise lehe jaoks). Kui aga peamisel lehel puuduvad Ă”igused ressursile, mille juurde pÀÀsemiseks on taotletud atribuudiga allow, siis on iframe'il juurdepÀÀs ressursile kohe, , ilma kasutajale dialooge kuvamata.
- Vaikimisi on CSS-i omaduse toetamine lubatud ââ, mÀÀrab teksti allajoonimise positsiooni (nĂ€iteks teksti vertikaalsel kuvamisel saab allajoonimist korraldada vasakul vĂ”i paremal, samas kui horisontaalsel kuvamisel mitte ainult alt, vaid ka pealt). TĂ€iendavalt CSS-i omadustes on lisatud allajoonimise stiili valik. ja lisatud toetus protsentvÀÀrtuste kasutamiseks.
- CSS-i omaduses , mÀÀrav joone stiil elementide ĂŒmber, mille ĂŒmberkasutamine on vaikimisi lubatud vÀÀrtusega âautoâ (varem oli see probleemide tĂ”ttu GNOME-is).
- JavaScripti tÔrkeotsijasse vÔimalus siluda sisemisi Web Worker'e, mille tÀitmine vÔib peatuda ja samm-sammult siluda, kasutades peatumispunkte.
- Web-lehekĂŒlgede inspektori liideses on tagatud hoiatuste kuvamine CSS-i omaduste kohta, mis sĂ”ltuvad positsioneeritud elementidest z-index, top, left, bottom ja right.
- Windowsi ja macOS-i jaoks on lisatud vÔimalus importida profiile Chromiumi pÔhise Microsoft Edge brauserist.
Lisaks uuendustele ja veaparandustele on Firefox 74-s kĂ”rvaldatud , millest 10 (kogutud ja ) mĂ€rgitud kui potentsiaalselt vĂ”imelised pĂ”hjustama rĂŒndaja koodi tĂ€itmist spetsiaalselt kujundatud lehekĂŒlgede avamise ajal. Tuletame meelde, et mĂ€luprobleemid, nagu puhversettide ĂŒlevoolud ja juurdepÀÀs juba vabastatud mĂ€lualadele, on hiljuti mĂ€rgitud kui ohtlikud, kuid mitte kriitilised.
Allikas: opennet.ru
