Firefox 67.0.4 ja 60.7.2 parandas veel ühe 0-päeva haavatavuse

Järgnevate Firefox 67.0.3 ja 60.7.1 versioonide abil avaldatud on välja antud lisakorrektsioonid 67.0.4 ja 60.7.2, kus on kõrvaldatud teine 0-day haavatavus (CVE-2019-11708), mis võimaldab kõrvaldada sandbox-isolatsiooni mehhanismi. Probleem kasutab IPC-kutse Prompt:Open manipuleerimist, et avada vanemprotsessis, kus sandbox ei rakendu, valitud lapseprotsessi veebisisu. Koos teise haavatavusega võimaldab see probleem kõrvaldada kõik kaitseastmed ja korraldada koodi täideviimist süsteemis.

Viimases kahes Firefoxi versioonis avastatud haavatavused enne nende parandamist olid kasutatud kryptoäärse ettevõtte Coinbase töötajate rünnaku korraldamiseks ning rakendatud macOS platvormile pahavara levitamiseks. Teatatakse, et teave esimesest haavatavusest oli saadetud Mozilla'le Google Project Zero projekti osaleja poolt juba 15. aprillil ja 10. juunil parandatud Firefox 68 beetaversioonis (tõenäoliselt analüüsisid ründajad avaldatud parandust ja valmistusid exploit'ideks, kasutades teist haavatavust, et kõrvaldada sandbox-isolatsioon).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster