Firefox 67.0.4 et 60.7.2 corrigent une nouvelle vulnérabilité 0-day

Suite aux versions Firefox 67.0.3 et 60.7.1 publiés des mises à jour correctives supplémentaires 67.0.4 et 60.7.2, dans lesquelles la deuxième vulnérabilité 0-day a été corrigée CVE-2020-10174 (CVE-2019-11708), qui permet de contourner le mécanisme d'isolement sandbox. Le problème utilise la manipulation de l'appel IPC Prompt:Open pour ouvrir dans le processus parent, dans lequel aucun sandbox n'est appliqué, du contenu web sélectionné par le processus enfant. Associé à une autre vulnérabilité, ce problème permet de contourner tous les niveaux de protection et de réaliser l'exécution de code dans le système.

Les vulnérabilités identifiées dans les deux dernières versions de Firefox ont été exploitées pour mener une attaque contre les employés de la bourse de cryptomonnaies Coinbase, ainsi que ont été utilisées pour propager des malwares sur la plateforme macOS. , l'information sur la première vulnérabilité a été envoyée à Mozilla par un membre du projet Google Project Zero dès le 15 avril et le 10 juin, elle a été Il est affirmédans la version bêta de Firefox 68 (il est probable que les attaquants aient analysé le correctif publié et préparé un exploit, en exploitant une autre vulnérabilité pour contourner l'isolement sandbox). corrigé Suite aux versions Firefox 67.0.3 et 60.7.1, des mises à jour correctives supplémentaires 67.0.4 et.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster