È disponibile un aggiornamento correttivo per Firefox 97.0.2 e 91.6.1 che risolve due vulnerabilità classificate come problemi critici. Queste vulnerabilità consentono di eludere l'isolamento sandbox e di eseguire codice con privilegi del browser durante l'elaborazione di contenuti appositamente formulati. Si sostiene che esistano exploit funzionanti per entrambi i problemi, già utilizzati per effettuare attacchi.
I dettagli non sono ancora stati divulgati, ma si sa che la prima vulnerabilità (CVE-2022-26485) riguarda l'accesso a un'area di memoria già liberata (Use-after-free) nel codice per l'elaborazione del parametro XSLT, mentre la seconda (CVE-2022-26486) riguarda l'accesso alla memoria già liberata nel framework IPC di WebGPU.
Si raccomanda a tutti gli utenti dei browser basati su Firefox di installare urgentemente gli aggiornamenti. Gli utenti di Tor Browser, basato sul ramo ESR di Firefox 91, devono prestare particolare attenzione all'installazione degli aggiornamenti, poiché le vulnerabilità potrebbero portare non solo alla compromissione del sistema, ma anche alla deanonimizzazione dell'utente. L'aggiornamento per risolvere le vulnerabilità discusse per Tor Browser non è ancora stato rilasciato.
Fonte: opennet.ru
