Sono stati rilasciati gli aggiornamenti correttivi Firefox 131.0.2, Firefox ESR 115.16.1, Firefox ESR 128.3.1 e Tor Browser 13.5.7, in cui è stata risolta una vulnerabilità critica (CVE-2024-9680) che porta all'esecuzione di codice a livello di processo di gestione dei contenuti all'apertura di pagine appositamente progettate. La vulnerabilità è causata dall'accesso a memoria già rilasciata (use-after-free) nell'implementazione dell'API AnimationTimeline, utilizzata per la sincronizzazione e il controllo preciso degli effetti animati sulle pagine web. La gravità della vulnerabilità è aggravata dal fatto che, anche prima del rilascio della correzione, ESET ha rilevato prove del suo utilizzo in exploit per attacchi (zero-day). Le informazioni dettagliate sulla natura della vulnerabilità non sono ancora state rivelate.
Inoltre, si segnala la scoperta di problemi nel rilascio di Firefox 131 (1, 2, 3) che portano a un'interruzione del rendering degli elementi dell'interfaccia al lancio del browser in ambienti basati su X11/Xorg senza un gestore di composizione. I problemi si manifestano in Xfce con la modalità composita disattivata nelle impostazioni e in gestori di finestre semplici. Ad esempio, scompaiono le ombre e gli angoli arrotondati dei menu a comparsa, e si visualizza uno sfondo nero invece della trasparenza sull'indicatore di scorrimento automatico.
Fonte: opennet.ru
