Sortie de Firefox 74

Le navigateur web a Ă©tĂ© publiĂ© Firefox 74, ainsi que version mobile de Firefox 68.6 pour la plateforme Android. De plus, une mise Ă  jour a Ă©tĂ© formĂ©e branche avec un support prolongĂ© 68.6.0. Dans un avenir proche, il passera au stade des tests bĂȘta de la branche Firefox 75, dont la sortie est prĂ©vue pour le 7 avril (projet a Ă©tĂ© transfĂ©rĂ© vers un cycle de dĂ©veloppement de 4 Ă  5 semaines de dĂ©veloppement). Pour la branche bĂȘta de Firefox 75 a commencĂ© la formation des builds pour Linux au format Flatpak.

Principales nouveautés:

  • Dans les builds pour Linux, un mĂ©canisme d'isolation est utilisĂ© RLBox, visant Ă  bloquer l'exploitation des vulnĂ©rabilitĂ©s dans des bibliothĂšques de fonctions tierces. À ce stade, l'isolation est activĂ©e uniquement pour la bibliothĂšque Graphite, responsable du rendu des polices. RLBox compile le code C/C++ de la bibliothĂšque isolĂ©e en code intermĂ©diaire bas niveau WebAssembly, qui est ensuite formatĂ© en tant que module WebAssembly, dont les permissions sont dĂ©finies dans la liaison uniquement pour ce module. Le module compilĂ© fonctionne dans une zone de mĂ©moire distincte et n'a pas accĂšs au reste de l'espace d'adresses. En cas d'exploitation d'une vulnĂ©rabilitĂ© dans la bibliothĂšque, l'attaquant sera limitĂ© et ne pourra pas accĂ©der aux zones de mĂ©moire du processus principal ou transfĂ©rer le contrĂŽle en dehors de l'environnement isolĂ©.
  • Le mode DNS sur HTTPS (DoH, DNS over HTTPS) est activĂ© par dĂ©faut pour les utilisateurs des États-Unis. En tant que fournisseur DNS par dĂ©faut, CloudFlare (mozilla.cloudflare-dns.com) est proposĂ© ajoutĂ© dans Ă  la liste de blocage de Roskomnadzor), et NextDNS est disponible en option. Modifier le fournisseur ou activer DoH dans des pays autres que les États-Unis est possible dans les paramĂštres de connexion rĂ©seau. Vous pouvez en savoir plus sur DoH dans Firefox dans une annonce sĂ©parĂ©e.

    Sortie de Firefox 74
  • Le support des protocoles TLS 1.0 et TLS 1.1 a Ă©tĂ© dĂ©sactivĂ©. Pour accĂ©der aux sites via une connexion sĂ©curisĂ©e, le serveur doit prendre en charge au moins TLS 1.2. Selon Google, environ 0,5 % des chargements de pages web continuent actuellement Ă  utiliser des versions obsolĂštes de TLS. La dĂ©sactivation a Ă©tĂ© effectuĂ©e selon les recommandations IETF (Internet Engineering Task Force). La raison pour laquelle le support de TLS 1.0/1.1 a Ă©tĂ© abandonnĂ© est l'absence de support pour des chiffrements modernes (comme ECDHE et AEAD) et l'exigence de support pour des chiffrements anciens, dont la fiabilitĂ© est remise en question dans le contexte actuel de l'informatique (par exemple, le support de TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA est requis, avec MD5 et SHA-1 utilisĂ©s pour l'intĂ©gritĂ© et l'authentification). À partir de Firefox 74, une erreur sera affichĂ©e si vous essayez d'utiliser TLS 1.0 et TLS 1.1. Il est possible de rĂ©tablir l'utilisation des versions obsolĂštes de TLS via le rĂ©glage security.tls.version.enable-deprecated = true ou en utilisant le bouton sur la page d'erreur affichĂ©e lors de l'accĂšs Ă  un site avec un ancien protocole.
    Sortie de Firefox 74
  • La note de version recommande une extension Facebook Container, qui bloque automatiquement les widgets Facebook hĂ©bergĂ©s sur des sites tiers, utilisĂ©s pour l'authentification, l'envoi de commentaires et de likes. Les paramĂštres d'identification de Facebook sont isolĂ©s dans un conteneur distinct, rendant difficile l'identification de l'utilisateur avec les sites visitĂ©s. La possibilitĂ© d'accĂ©der au site principal de Facebook est conservĂ©e, mais il est isolĂ© des autres sites.

    Pour une isolation plus flexible des sites alĂ©atoires, une extension est proposĂ©e Multi-Account Containers avec la mise en Ɠuvre du concept de conteneurs contextuels. Les conteneurs permettent d'isoler diffĂ©rents types de contenu sans crĂ©er de profils sĂ©parĂ©s, ce qui permet de sĂ©parer les informations entre diffĂ©rents groupes de pages. Par exemple, il est possible de crĂ©er des zones distinctes et isolĂ©es pour la communication personnelle, le travail, les achats et les opĂ©rations bancaires, ou d'organiser l'utilisation simultanĂ©e de diffĂ©rents comptes d'utilisateur sur un mĂȘme site. Chaque conteneur utilise des espaces de stockage sĂ©parĂ©s pour les cookies, l'API Local Storage, indexedDB, le cache et le contenu OriginAttributes.

  • Dans about:config, un rĂ©glage « browser.tabs.allowTabDetach » a Ă©tĂ© ajoutĂ©, permettant d'interdire le dĂ©tachement des onglets dans de nouvelles fenĂȘtres. Le dĂ©tachement accidentel d'un onglet est l'une des lacunes les plus irritantes de Firefox, dont la correction a Ă©tĂ© recherchĂ©e 9 ans. Le navigateur permet de faire glisser un onglet dans une nouvelle fenĂȘtre, mais dans certaines circonstances, l'onglet se dĂ©tache dans une fenĂȘtre sĂ©parĂ©e, et pendant le travail, un mouvement de souris imprudent lors d'un clic sur l'onglet peut entraĂźner des problĂšmes.
  • La prise en charge des propriĂ©tĂ©s -moz-column-* a Ă©tĂ© interrompue, et il convient d'utiliser les propriĂ©tĂ©s standard sans prĂ©fixe. le support d’extensions installĂ©es de maniĂšre oblique et non liĂ©es Ă  des profils utilisateurs. Le changement ne concerne que l'installation d'extensions dans des rĂ©pertoires communs ( /usr/lib/mozilla/extensions/, /usr/share/mozilla/extensions/ ou ~/.mozilla/extensions/), gĂ©rĂ©s par toutes les instances de Firefox dans le systĂšme (sans lien avec l'utilisateur). Cette mĂ©thode est gĂ©nĂ©ralement utilisĂ©e pour prĂ©installer des extensions dans des distributions, pour une insertion non sollicitĂ©e avec des applications tierces, pour intĂ©grer des extensions malveillantes ou pour livrer une extension avec son propre installateur. Dans Firefox 73, les extensions prĂ©cĂ©demment installĂ©es de force ont Ă©tĂ© automatiquement transfĂ©rĂ©es du rĂ©pertoire commun vers les profils utilisateurs individuels et peuvent maintenant ĂȘtre supprimĂ©es via le gestionnaire d'extensions intĂ©grĂ©.
  • Dans l'extension systĂšme Lockwise incluse dans le navigateur, qui propose l'interface « about:logins » pour gĂ©rer les mots de passe enregistrĂ©s, il y a eu la prise en charge une option de tri inversĂ© (de Z Ă  A).
  • Dans WebRTC, la protection contre les fuites d'informations concernant l'adresse IP interne a Ă©tĂ© renforcĂ©e lors des appels vocaux et vidĂ©o grĂące au mĂ©canisme «mDNS ICE», qui cache l'adresse locale derriĂšre un identifiant alĂ©atoire gĂ©nĂ©rĂ© de maniĂšre dynamique, dĂ©fini via Multicast DNS.
  • La position de l'interrupteur du mode d'affichage « image dans l'image » a Ă©tĂ© modifiĂ©e, qui recouvrait le bouton pour passer Ă  l'image suivante dans l'interface de tĂ©lĂ©chargement groupĂ© de photos sur Instagram.
  • En JavaScript ajoutĂ© l’opĂ©rateur « ?. », destinĂ© Ă  vĂ©rifier simultanĂ©ment toute la chaĂźne de propriĂ©tĂ©s ou d'appels. Par exemple, en spĂ©cifiant « db?.user?.name?.length », vous pouvez dĂ©sormais accĂ©der Ă  la valeur « db.user.name.length » sans vĂ©rifications prĂ©alables. Si un Ă©lĂ©ment est traitĂ© comme null ou undefined, la valeur retournĂ©e sera « undefined ».
  • La prise en charge des propriĂ©tĂ©s -moz-column-* a Ă©tĂ© interrompue, et il convient d'utiliser les propriĂ©tĂ©s standard sans prĂ©fixe. le support sur les sites et dans les extensions de la mĂ©thode Object.toSource() et de la fonction globale uneval().
  • Un nouvel Ă©vĂ©nement languagechange_event et sa propriĂ©tĂ© associĂ©e onlanguagechange, qui permettent d'appeler un gestionnaire lors du changement de langue de l'interface par l'utilisateur.
  • Le traitement de l'en-tĂȘte HTTP Cross-Origin-Resource-Policy (CORP), permettant aux sites d'interdire l'insertion de ressources (par exemple, des images et des scripts) chargĂ©es depuis d'autres domaines (cross-origin et cross-site). L'en-tĂȘte peut prendre deux valeurs : « same-origin » (autorise uniquement les requĂȘtes de ressources avec le mĂȘme schĂ©ma, nom d'hĂŽte et numĂ©ro de port) et « same-site » (autorise uniquement les requĂȘtes du mĂȘme site).

    Cross-Origin-Resource-Policy: same-site

  • L'en-tĂȘte HTTP est activĂ© par dĂ©faut Feature-Policy, permettant de gĂ©rer le comportement des API et l'activation de certaines fonctionnalitĂ©s (par exemple, il est possible de dĂ©sactiver l'accĂšs Ă  l'API Geolocation, Ă  la camĂ©ra, au microphone, au passage en plein Ă©cran, Ă  l'autoplay, au mĂ©dia chiffrĂ©, aux animations, Ă  l'API de paiement, au mode synchrone de XMLHttpRequest, etc.). Pour les blocs iframe, l'attribut «allow« peut ĂȘtre utilisĂ© dans le code de la page pour attribuer des droits Ă  certains blocs iframe.

    <iframe src=»https://example.com» allow=»fullscreen»></iframe>

    Feature-Policy: microphone ‘none’; geolocation ‘none’

    En cas d'autorisation du site via l'attribut « allow » de travailler avec une ressource pour un iframe spécifique, et à la réception d'une demande de l'iframe pour obtenir des droits de travail avec cette ressource, le navigateur affiche désormais une boßte de dialogue de fourniture des droits dans le contexte de la page principale et délÚgue les droits confirmés par l'utilisateur à l'iframe (au lieu d'une confirmation séparée pour l'iframe et la page principale). Cependant, si la page principale n'a pas de droits sur la ressource demandée via l'attribut allow, l'accÚs de l'iframe à la ressource est immédiatement bloqué, sans affichage de boßte de dialogue à l'utilisateur.

  • Le support de la propriĂ©tĂ© CSS ‘text-underline-position‘, dĂ©finissant la position du soulignement du texte (par exemple, lors de l'affichage vertical du texte, il est possible d'organiser le soulignement Ă  gauche ou Ă  droite, et lors de l'affichage horizontal, non seulement en bas, mais aussi en haut), est activĂ© par dĂ©faut. De plus, dans les styles de contrĂŽle du soulignement des propriĂ©tĂ©s CSS, text-underline-offset et text-decoration-thickness un support pour l'utilisation de valeurs en pourcentage a Ă©tĂ© ajoutĂ©.
  • Dans la propriĂ©tĂ© CSS outline-style, dĂ©finissant le style de ligne autour des Ă©lĂ©ments, l'utilisation de la valeur « auto » est autorisĂ©e par dĂ©faut (auparavant, elle Ă©tait dĂ©sactivĂ©e en raison de problĂšmes dans GNOME).
  • Dans le dĂ©bogueur JavaScript ajoutĂ© la possibilitĂ© de dĂ©boguer des Web Workers imbriquĂ©s, dont l'exĂ©cution peut ĂȘtre suspendue et dĂ©boguĂ©e Ă©tape par Ă©tape Ă  l'aide de points d'arrĂȘt.

    Sortie de Firefox 74
  • L'interface d'inspection des pages web affiche des avertissements pour les propriĂ©tĂ©s CSS dĂ©pendant des Ă©lĂ©ments positionnĂ©s z-index, top, left, bottom et right.
    Sortie de Firefox 74
  • Pour Windows et macOS, il est dĂ©sormais possible d'importer des profils depuis le navigateur Microsoft Edge basĂ© sur le moteur Chromium.

En plus des nouvelles fonctionnalités et des corrections de bugs, Firefox 74 a résolu 20 vulnérabilités, dont 10 (classées sous CVE-2020-6814 et CVE-2020-6815) sont marquées comme susceptibles de permettre l'exécution de code malveillant lors de l'ouverture de pages spécialement conçues. Il est à noter que les problÚmes de mémoire, tels que les débordements de tampon et l'accÚs à des zones de mémoire déjà libérées, sont récemment classés comme dangereux mais non critiques.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster