Sono stati pubblicati aggiornamenti per Firefox 100.0.2, Firefox ESR 91.9.1 e Thunderbird 91.9.1 che risolvono due vulnerabilità considerate critiche. Durante la competizione Pwn2Own 2022 in corso, è stato dimostrato un exploit funzionante che ha permesso di bypassare l'isolamento sandbox aprendo una pagina appositamente creata e di eseguire codice nel sistema. L'autore dell'exploit ha ricevuto un premio di 100.000 dollari.
La prima vulnerabilità (CVE-2022-1802) è presente nell'implementazione dell'operatore await e consente di compromettere i metodi di un oggetto Array modificando la proprietà prototype ("inquinamento del prototype"). La seconda vulnerabilità (CVE-2022-1529) permette di modificare la proprietà prototype durante l'elaborazione di dati non verificati durante l'indicizzazione degli oggetti JavaScript. Queste vulnerabilità consentono l'esecuzione di codice JavaScript nel processo genitore con privilegi elevati.
Fonte: opennet.ru
