Mise à jour de Firefox 100.0.2 corrigeant des vulnérabilités critiques

Des versions correctives de Firefox 100.0.2, Firefox ESR 91.9.1 et Thunderbird 91.9.1 ont été publiées, corrigeant deux vulnérabilités classées comme critiques. Lors de la compétition Pwn2Own 2022, un exploit fonctionnel a été démontré, permettant à un attaquant d'exécuter du code sur le système en ouvrant une page spécialement conçue qui contourne l'isolement du sandbox. L'auteur de l'exploit a reçu une récompense de 100 000 dollars.

La première vulnérabilité (CVE-2022-1802) est présente dans l'implémentation de l'opérateur await, permettant de corrompre les méthodes d'un objet Array en modifiant la propriété prototype (appelée « pollution du prototype »). La seconde vulnérabilité (CVE-2022-1529) permet de modifier la propriété prototype lors du traitement de données non vérifiées lors de l'indexation d'objets JavaScript. Ces vulnérabilités permettent l'exécution de code JavaScript dans le processus parent avec des privilèges.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster