Le navigateur web a Ă©tĂ© publiĂ© , ainsi que de Firefox 68.6 pour la plateforme Android. De plus, une mise Ă jour a Ă©tĂ© formĂ©e avec un support prolongĂ© . Dans un avenir proche, il passera au stade de la branche Firefox 75, dont la sortie est prĂ©vue pour le 7 avril (projet vers un cycle de dĂ©veloppement de 4 Ă 5 semaines ). Pour la branche bĂȘta de Firefox 75 la formation pour Linux au format Flatpak.
:
- Dans les builds pour Linux, un mécanisme d'isolation est utilisé , visant à bloquer l'exploitation des vulnérabilités dans des bibliothÚques de fonctions tierces. à ce stade, l'isolation est activée uniquement pour la bibliothÚque , responsable du rendu des polices. RLBox compile le code C/C++ de la bibliothÚque isolée en code intermédiaire bas niveau WebAssembly, qui est ensuite formaté en tant que module WebAssembly, dont les permissions sont définies dans la liaison uniquement pour ce module. Le module compilé fonctionne dans une zone de mémoire distincte et n'a pas accÚs au reste de l'espace d'adresses. En cas d'exploitation d'une vulnérabilité dans la bibliothÚque, l'attaquant sera limité et ne pourra pas accéder aux zones de mémoire du processus principal ou transférer le contrÎle en dehors de l'environnement isolé.
- Le mode DNS sur HTTPS (DoH, DNS over HTTPS) pour les utilisateurs des Ătats-Unis. En tant que fournisseur DNS par dĂ©faut, CloudFlare (mozilla.cloudflare-dns.com) est proposĂ© dans de Roskomnadzor), et NextDNS est disponible en option. Modifier le fournisseur ou activer DoH dans des pays autres que les Ătats-Unis dans les paramĂštres de connexion rĂ©seau. Vous pouvez en savoir plus sur DoH dans Firefox dans .
- des protocoles TLS 1.0 et TLS 1.1 a été désactivé. Pour accéder aux sites via une connexion sécurisée, le serveur doit prendre en charge au moins TLS 1.2. Selon Google, environ 0,5 % des chargements de pages web continuent actuellement à utiliser des versions obsolÚtes de TLS. La désactivation a été effectuée selon IETF (Internet Engineering Task Force). La raison pour laquelle le support de TLS 1.0/1.1 a été abandonné est l'absence de support pour des chiffrements modernes (comme ECDHE et AEAD) et l'exigence de support pour des chiffrements anciens, dont la fiabilité est remise en question dans le contexte actuel de l'informatique (par exemple, le support de TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA est requis, avec MD5 et SHA-1 utilisés pour l'intégrité et l'authentification). à partir de Firefox 74, une erreur sera affichée si vous essayez d'utiliser TLS 1.0 et TLS 1.1. Il est possible de rétablir l'utilisation des versions obsolÚtes de TLS via le réglage security.tls.version.enable-deprecated = true ou en utilisant le bouton sur la page d'erreur affichée lors de l'accÚs à un site avec un ancien protocole.
- La note de version recommande une extension , qui bloque automatiquement les widgets Facebook hébergés sur des sites tiers, utilisés pour l'authentification, l'envoi de commentaires et de likes. Les paramÚtres d'identification de Facebook sont isolés dans un conteneur distinct, rendant difficile l'identification de l'utilisateur avec les sites visités. La possibilité d'accéder au site principal de Facebook est conservée, mais il est isolé des autres sites.
Pour une isolation plus flexible des sites alĂ©atoires, une extension est proposĂ©e avec la mise en Ćuvre du concept de conteneurs contextuels. Les conteneurs permettent d'isoler diffĂ©rents types de contenu sans crĂ©er de profils sĂ©parĂ©s, ce qui permet de sĂ©parer les informations entre diffĂ©rents groupes de pages. Par exemple, il est possible de crĂ©er des zones distinctes et isolĂ©es pour la communication personnelle, le travail, les achats et les opĂ©rations bancaires, ou d'organiser l'utilisation simultanĂ©e de diffĂ©rents comptes d'utilisateur sur un mĂȘme site. Chaque conteneur utilise des espaces de stockage sĂ©parĂ©s pour les cookies, l'API Local Storage, indexedDB, le cache et le contenu OriginAttributes.
- Dans about:config, un rĂ©glage « browser.tabs.allowTabDetach » a Ă©tĂ© ajoutĂ©, permettant d'interdire le dĂ©tachement des onglets dans de nouvelles fenĂȘtres. Le dĂ©tachement accidentel d'un onglet est l'une des lacunes les plus irritantes de Firefox, dont la correction 9 ans. Le navigateur permet de faire glisser un onglet dans une nouvelle fenĂȘtre, mais dans certaines circonstances, l'onglet se dĂ©tache dans une fenĂȘtre sĂ©parĂ©e, et pendant le travail, un mouvement de souris imprudent lors d'un clic sur l'onglet peut entraĂźner des problĂšmes.
- le support dâextensions installĂ©es de maniĂšre oblique et non liĂ©es Ă des profils utilisateurs. Le changement ne concerne que l'installation d'extensions dans des rĂ©pertoires communs ( /usr/lib/mozilla/extensions/, /usr/share/mozilla/extensions/ ou ~/.mozilla/extensions/), gĂ©rĂ©s par toutes les instances de Firefox dans le systĂšme (sans lien avec l'utilisateur). Cette mĂ©thode est gĂ©nĂ©ralement utilisĂ©e pour prĂ©installer des extensions dans des distributions, pour une insertion non sollicitĂ©e avec des applications tierces, pour intĂ©grer des extensions malveillantes ou pour livrer une extension avec son propre installateur. Dans Firefox 73, les extensions prĂ©cĂ©demment installĂ©es de force ont Ă©tĂ© automatiquement transfĂ©rĂ©es du rĂ©pertoire commun vers les profils utilisateurs individuels et peuvent maintenant ĂȘtre via le gestionnaire d'extensions intĂ©grĂ©.
- Dans l'extension systÚme Lockwise incluse dans le navigateur, qui propose l'interface « about:logins » pour gérer les mots de passe enregistrés, il y a eu une option de tri inversé (de Z à A).
- Dans WebRTC, la protection contre les fuites d'informations concernant l'adresse IP interne a été renforcée lors des appels vocaux et vidéo grùce au mécanisme «», qui cache l'adresse locale derriÚre un identifiant aléatoire généré de maniÚre dynamique, défini via Multicast DNS.
- La position de l'interrupteur du mode d'affichage « image dans l'image » a été modifiée, qui recouvrait le bouton pour passer à l'image suivante dans l'interface de téléchargement groupé de photos sur Instagram.
- En JavaScript lâopĂ©rateur « ?. », destinĂ© Ă vĂ©rifier simultanĂ©ment toute la chaĂźne de propriĂ©tĂ©s ou d'appels. Par exemple, en spĂ©cifiant « db?.user?.name?.length », vous pouvez dĂ©sormais accĂ©der Ă la valeur « db.user.name.length » sans vĂ©rifications prĂ©alables. Si un Ă©lĂ©ment est traitĂ© comme null ou undefined, la valeur retournĂ©e sera « undefined ».
- le support sur les sites et dans les extensions de la méthode Object.toSource() et de la fonction globale uneval().
- Un nouvel événement et sa propriété associée , qui permettent d'appeler un gestionnaire lors du changement de langue de l'interface par l'utilisateur.
- Le traitement de l'en-tĂȘte HTTP (), permettant aux sites d'interdire l'insertion de ressources (par exemple, des images et des scripts) chargĂ©es depuis d'autres domaines (cross-origin et cross-site). L'en-tĂȘte peut prendre deux valeurs : « same-origin » (autorise uniquement les requĂȘtes de ressources avec le mĂȘme schĂ©ma, nom d'hĂŽte et numĂ©ro de port) et « same-site » (autorise uniquement les requĂȘtes du mĂȘme site).
Cross-Origin-Resource-Policy: same-site
- L'en-tĂȘte HTTP est activĂ© par dĂ©faut , permettant de gĂ©rer le comportement des API et l'activation de certaines fonctionnalitĂ©s (par exemple, il est possible de dĂ©sactiver l'accĂšs Ă l'API Geolocation, Ă la camĂ©ra, au microphone, au passage en plein Ă©cran, Ă l'autoplay, au mĂ©dia chiffrĂ©, aux animations, Ă l'API de paiement, au mode synchrone de XMLHttpRequest, etc.). Pour les blocs iframe, l'attribut «« peut ĂȘtre utilisĂ© dans le code de la page pour attribuer des droits Ă certains blocs iframe.
<iframe src=»https://example.com» allow=»fullscreen»></iframe>
Feature-Policy: microphone ânoneâ; geolocation ânoneâ
En cas d'autorisation du site via l'attribut « allow » de travailler avec une ressource pour un iframe spécifique, et à la réception d'une demande de l'iframe pour obtenir des droits de travail avec cette ressource, le navigateur affiche désormais une boßte de dialogue de fourniture des droits dans le contexte de la page principale et délÚgue les droits confirmés par l'utilisateur à l'iframe (au lieu d'une confirmation séparée pour l'iframe et la page principale). Cependant, si la page principale n'a pas de droits sur la ressource demandée via l'attribut allow, l'accÚs de l'iframe à la ressource est immédiatement , sans affichage de boßte de dialogue à l'utilisateur.
- Le support de la propriĂ©tĂ© CSS ââ, dĂ©finissant la position du soulignement du texte (par exemple, lors de l'affichage vertical du texte, il est possible d'organiser le soulignement Ă gauche ou Ă droite, et lors de l'affichage horizontal, non seulement en bas, mais aussi en haut), est activĂ© par dĂ©faut. De plus, dans les styles de contrĂŽle du soulignement des propriĂ©tĂ©s CSS, et un support pour l'utilisation de valeurs en pourcentage a Ă©tĂ© ajoutĂ©.
- Dans la propriété CSS , définissant le style de ligne autour des éléments, l'utilisation de la valeur « auto » est autorisée par défaut (auparavant, elle était en raison de problÚmes dans GNOME).
- Dans le dĂ©bogueur JavaScript la possibilitĂ© de dĂ©boguer des Web Workers imbriquĂ©s, dont l'exĂ©cution peut ĂȘtre suspendue et dĂ©boguĂ©e Ă©tape par Ă©tape Ă l'aide de points d'arrĂȘt.
- L'interface d'inspection des pages web affiche des avertissements pour les propriétés CSS dépendant des éléments positionnés z-index, top, left, bottom et right.
- Pour Windows et macOS, il est désormais possible d'importer des profils depuis le navigateur Microsoft Edge basé sur le moteur Chromium.
En plus des nouvelles fonctionnalités et des corrections de bugs, Firefox 74 a résolu , dont 10 (classées sous et ) sont marquées comme susceptibles de permettre l'exécution de code malveillant lors de l'ouverture de pages spécialement conçues. Il est à noter que les problÚmes de mémoire, tels que les débordements de tampon et l'accÚs à des zones de mémoire déjà libérées, sont récemment classés comme dangereux mais non critiques.
Source : opennet.ru
