Suite aux versions Firefox 67.0.3 et 60.7.1 des mises à jour correctives supplémentaires 67.0.4 et 60.7.2, dans lesquelles la deuxième vulnérabilité 0-day a été corrigée (CVE-2019-11708), qui permet de contourner le mécanisme d'isolement sandbox. Le problème utilise la manipulation de l'appel IPC Prompt:Open pour ouvrir dans le processus parent, dans lequel aucun sandbox n'est appliqué, du contenu web sélectionné par le processus enfant. Associé à une autre vulnérabilité, ce problème permet de contourner tous les niveaux de protection et de réaliser l'exécution de code dans le système.
Les vulnérabilités identifiées dans les deux dernières versions de Firefox ont été exploitées ont été utilisées , l'information sur la première vulnérabilité a été envoyée à Mozilla par un membre du projet Google Project Zero dès le 15 avril et le 10 juin, elle a été dans la version bêta de Firefox 68 (il est probable que les attaquants aient analysé le correctif publié et préparé un exploit, en exploitant une autre vulnérabilité pour contourner l'isolement sandbox). Suite aux versions Firefox 67.0.3 et 60.7.1, des mises à jour correctives supplémentaires 67.0.4 et.
Source : opennet.ru
