Sono stati rilasciati gli aggiornamenti per Firefox 131.0.2, Firefox ESR 115.16.1, Firefox ESR 128.3.1 e Tor Browser 13.5.7, in cui è stata risolta una vulnerabilità critica (CVE-2024-9680) che consente l'esecuzione di codice durante il trattamento del contenuto quando vengono aperte pagine appositamente progettate. La vulnerabilità è causata da un accesso alla memoria già liberata (use-after-free) nell'implementazione dell'API AnimationTimeline, utilizzata per sincronizzare e controllare con precisione gli effetti animati sulle pagine web. La gravità della vulnerabilità è amplificata dal fatto che, già prima della pubblicazione della correzione, ESET ha rilevato casi del suo utilizzo in exploit per attacchi (0-day). Le informazioni dettagliate sulla natura della vulnerabilità non sono ancora state rivelate.
Inoltre, si segnala che sono stati identificati nel rilascio di Firefox 131 problemi (1, 2, 3) che causano la visualizzazione errata degli elementi dell'interfaccia durante l'avvio del browser in ambienti basati su X11/Xorg senza un gestore di composizione. I problemi si manifestano in Xfce quando la modalità composita è disattivata nelle impostazioni e nei semplici gestori di finestre. Ad esempio, scompaiono le ombre e gli angoli arrotondati nei menu a comparsa, e sul controllo di scorrimento appare uno sfondo nero anziché la trasparenza.
Fonte: opennet.ru
