Des mises à jour correctives de Firefox 131.0.2, Firefox ESR 115.16.1, Firefox ESR 128.3.1 et Tor Browser 13.5.7 ont été publiées, rectifiant une vulnérabilité critique (CVE-2024-9680), permettant l'exécution de code au niveau du processus de traitement de contenu lors de l'ouverture de pages spécialement conçues. Cette vulnérabilité est causée par un accès à de la mémoire déjà libérée (use-after-free) dans l'implémentation de l'API AnimationTimeline, utilisée pour la synchronisation et le contrôle précis des effets d'animation sur les pages web. La gravité de la vulnérabilité est aggravée par le fait qu'avant même la publication du correctif, des cas d'exploitation ont été identifiés par ESET pour mener des attaques (0-day). Les détails concernant la nature de la vulnérabilité ne sont pas encore divulgués.
En outre, il convient de signaler la détection de problèmes dans la version de Firefox 131 (1, 2, 3), entraînant des dysfonctionnements d'affichage des éléments d'interface lors du lancement du navigateur dans des environnements basés sur X11/Xorg sans gestionnaire de composition. Ces problèmes se manifestent dans Xfce lorsque le mode de composition est désactivé dans les paramètres et dans des gestionnaires de fenêtres simples. Par exemple, les ombres et les coins arrondis des menus contextuels disparaissent, et un fond noir s'affiche à la place de la transparence sur l'indicateur de défilement automatique.
Source : opennet.ru
