Une mise à jour corrective de Firefox 101.0.1 est disponible, se distinguant par un renforcement de l'isolement sandbox sur la plateforme Windows. La nouvelle version inclut par défaut le blocage de l'accès à l'API Win32k (composants Win32 GUI fonctionnant au niveau du noyau) depuis des processus isolés de traitement de contenu. Ce changement a été effectué avant le concours Pwn2Own 2022 qui se tiendra du 18 au 20 mai. Les participants à Pwn2Own démontreront des techniques d'exploitation fonctionnelles de vulnérabilités auparavant inconnues et, en cas de succès, recevront des récompenses conséquentes. Par exemple, le montant de la prime pour contourner l'isolement sandbox dans Firefox sur la plateforme Windows s'élève à 100 000 dollars.
Parmi les autres changements, on mentionne la correction d'un problème d'affichage des sous-titres en mode 'image dans l'image' lors de l'utilisation de Netflix et la résolution d'un bug concernant l'indisponibilité de certaines commandes dans la fenêtre du mode 'image dans l'image'.
Il est également rapporté que de nouvelles exigences sont ajoutées aux règles du dépôt des certificats racines de Mozilla. Ces changements, qui visent à résoudre certains problèmes de longue date concernant la révocation des certificats de serveurs TLS, entreront en vigueur le 1er juin.
La première modification concerne la prise en compte des codes de raisons de révocation de certificat (RFC 5280), que les autorités de certification devront désormais indiquer dans certains cas lors de la révocation des certificats. Auparavant, certaines autorités de certification ne transmettaient pas ces informations ou les indiquer en termes formels, rendant difficile le suivi des raisons de révocation des certificats. serveursDésormais, un remplissage correct des codes de raison dans les listes de certificats révoqués (CRL) sera obligatoire et permettra de distinguer les situations liées à la compromission des clés et à la violation des règles de gestion des certificats des cas ne relevant pas de la sécurité, tels que le changement d'informations sur l'organisation ou la vente. de domaine ou le remplacement anticipé du certificat.
La deuxième modification oblige les autorités de certification à transmettre dans la base des certificats racines et intermédiaires (CCADB, Common CA Certificate Database) les URL complètes des listes de certificats révoqués (CRL). Cette modification permettra de prendre en compte tous les certificats TLS révoqués, ainsi que de précharger dans Firefox des données plus complètes sur les certificats révoqués, qui peuvent être utilisées pour les vérifications sans envoyer de requête aux serveurs des autorités de certification lors de l'établissement d'une connexion TLS.
Source : opennet.ru
