Järgnevate Firefox 67.0.3 ja 60.7.1 versioonide abil on välja antud lisakorrektsioonid 67.0.4 ja 60.7.2, kus on kõrvaldatud teine 0-day (CVE-2019-11708), mis võimaldab kõrvaldada sandbox-isolatsiooni mehhanismi. Probleem kasutab IPC-kutse Prompt:Open manipuleerimist, et avada vanemprotsessis, kus sandbox ei rakendu, valitud lapseprotsessi veebisisu. Koos teise haavatavusega võimaldab see probleem kõrvaldada kõik kaitseastmed ja korraldada koodi täideviimist süsteemis.
Viimases kahes Firefoxi versioonis avastatud haavatavused enne nende parandamist kryptoäärse ettevõtte Coinbase töötajate rünnaku korraldamiseks ning macOS platvormile pahavara levitamiseks. , et teave esimesest haavatavusest oli saadetud Mozilla'le Google Project Zero projekti osaleja poolt juba 15. aprillil ja 10. juunil Firefox 68 beetaversioonis (tõenäoliselt analüüsisid ründajad avaldatud parandust ja valmistusid exploit'ideks, kasutades teist haavatavust, et kõrvaldada sandbox-isolatsioon).
Allikas: opennet.ru
