Aggiornamento Firefox 101.0.1. Aumento dei requisiti di Mozilla per le autorità di certificazione

È disponibile una versione correttiva di Firefox 101.0.1, notevole per il potenziamento dell'isolamento sandbox sulla piattaforma Windows. La nuova versione include per impostazione predefinita il blocco dell'accesso all'API Win32k (componenti Win32 GUI che operano a livello di kernel) dai processi isolati di gestione dei contenuti. Questa modifica è stata apportata in vista della competizione Pwn2Own 2022, che si svolgerà dal 18 al 20 maggio. I partecipanti al Pwn2Own dimostreranno tecniche di sfruttamento funzionanti di vulnerabilità precedentemente sconosciute e, in caso di successo, riceveranno premi sostanziosi. Ad esempio, il premio per eludere l'isolamento sandbox in Firefox sulla piattaforma Windows è di 100.000 dollari.

Altri cambiamenti includono la correzione di un problema con la visualizzazione dei sottotitoli in modalità 'foto nella foto' durante l'utilizzo di Netflix e la risoluzione di un difetto che rendeva alcune opzioni inaccessibili nella finestra della modalità 'foto nella foto'.

Si segnala inoltre l'aggiunta di nuovi requisiti nelle regole del deposito dei certificati radice di Mozilla. Le modifiche, progettate per affrontare alcuni problemi di lunga data con il richiamo dei certificati dei server TLS, entreranno in vigore il 1° giugno.

La prima modifica riguarda la registrazione dei codici con le motivazioni del ritiro del certificato (RFC 5280), che i centri di certificazione dovranno ora specificare in alcuni casi in caso di revoca del certificato. In precedenza, alcuni centri di certificazione non trasmettevano tali dati o li assegnavano formalmente, rendendo difficile il tracciamento delle ragioni di revoca dei certificati. serverOra la corretta compilazione dei codici motivazionali negli elenchi dei certificati revocati (CRL) diventerà obbligatoria e permetterà di distinguere le situazioni legate al compromesso delle chiavi e alla violazione delle norme di gestione dei certificati, da quelle non relative alla sicurezza, come il cambiamento delle informazioni sull'organizzazione, la vendita di dominio o la sostituzione anticipata del certificato.

La seconda modifica obbliga i centri di certificazione a inviare al database dei certificati radice e intermedi (CCADB, Common CA Certificate Database) gli URL completi delle liste dei certificati revocati (CRL). Questa modifica consentirà di considerare completamente tutti i certificati TLS revocati e di pre-caricare in Firefox dati più completi sui certificati revocati, che possono essere utilizzati per la verifica senza inviare una richiesta ai server dei centri di certificazione durante l'installazione di una connessione TLS.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster