Järgmisena pärast Firefox 67.0.3 ja 60.7.1 väljalaskmist tulevad täiendavad parandavate uuenduste väljaanded 67.0.4 ja 60.7.2, kus on kõrvaldatud teine 0-day (CVE-2019-11708), mis võimaldab mööduda sandboksi isolatsiooni mehhanismist. Probleem kasutab IPC-kutse Prompt:Open manipuleerimist, et avada vanemprotsessis, kus sandboksi ei rakendata, veebisisu, mille on valinud laste protsess. Koos teise haavatavusega võimaldab see probleem mööduda kõikidest kaitsekihtidest ja korraldada koodi täitmist süsteemis.
Viimaste kahe Firefoxi väljaande jooksul avastatud haavatavused enne nende parandamist krüptovaluutade börsi Coinbase töötajate rünnakute korraldamiseks ning kahjulike programmide levitamiseks macOS platvormile. , et teave esimese haavatavuse kohta saadeti Mozillale Google Project Zero projekti liikme poolt juba 15. aprillil ning 10. juunil oli see Firefox 68 beetaversioonis (tõenäoliselt analüüsisid ründajad avaldatud parandust ja valmistasid ette eksploiti, kasutades veel ühte haavatavust sandboksi isolatsiooni ümbersõidmiseks).
Allikas: opennet.ru
