In Firefox 67.0.4 e 60.7.2 è stata corretta un'altra vulnerabilità 0-day

Dopo il rilascio di Firefox 67.0.3 e 60.7.1 pubblicati sono stati rilasciati aggiornamenti correttivi 67.0.4 e 60.7.2, che risolvono la seconda vulnerabilità 0-day vulnerabilità (CVE-2019-11708), che consente di eludere il meccanismo di isolamento sandbox. Il problema sfrutta la manipolazione della chiamata IPC Prompt:Open per aprire contenuti web scelti da un processo figlio nel processo genitore, dove non viene applicato il sandbox. In combinazione con un'altra vulnerabilità, questo problema permette di superare tutti i livelli di protezione e di eseguire codice nel sistema.

Le vulnerabilità rilevate negli ultimi due rilasci di Firefox sono state utilizzate per organizzare un attacco contro i dipendenti della borsa di criptovalute Coinbase, e sono state utilizzate per diffondere malware per la piattaforma macOS. Si afferma, che le informazioni sulla prima vulnerabilità sono state inviate a Mozilla da un membro del progetto Google Project Zero il 15 aprile e il 10 giugno sono state è stata corretta in versione beta di Firefox 68 (è probabile che gli aggressori abbiano analizzato la correzione pubblicata e preparato un exploit, sfruttando un'altra vulnerabilità per eludere l'isolamento sandbox).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster