Firefox 67.0.4 ja 60.7.2 on lahendanud veel ühe 0-päeva haavatavuse

Järgmisena pärast Firefox 67.0.3 ja 60.7.1 väljalaskmist avaldatud tulevad täiendavad parandavate uuenduste väljaanded 67.0.4 ja 60.7.2, kus on kõrvaldatud teine 0-day haavatavus (CVE-2019-11708), mis võimaldab mööduda sandboksi isolatsiooni mehhanismist. Probleem kasutab IPC-kutse Prompt:Open manipuleerimist, et avada vanemprotsessis, kus sandboksi ei rakendata, veebisisu, mille on valinud laste protsess. Koos teise haavatavusega võimaldab see probleem mööduda kõikidest kaitsekihtidest ja korraldada koodi täitmist süsteemis.

Viimaste kahe Firefoxi väljaande jooksul avastatud haavatavused enne nende parandamist oli kasutatud krüptovaluutade börsi Coinbase töötajate rünnakute korraldamiseks ning kasutatud kahjulike programmide levitamiseks macOS platvormile. Kinnitakse, et teave esimese haavatavuse kohta saadeti Mozillale Google Project Zero projekti liikme poolt juba 15. aprillil ning 10. juunil oli see parandatud Firefox 68 beetaversioonis (tõenäoliselt analüüsisid ründajad avaldatud parandust ja valmistasid ette eksploiti, kasutades veel ühte haavatavust sandboksi isolatsiooni ümbersõidmiseks).

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster