In Firefox 67.0.4 e 60.7.2 è stata risolta un'altra vulnerabilità zero-day

Dopo le versioni di Firefox 67.0.3 e 60.7.1 pubblicati sono stati rilasciati aggiornamenti correttivi 67.0.4 e 60.7.2, che risolvono la seconda vulnerabilità 0-day una vulnerabilità (CVE-2019-11708), che consente di aggirare il meccanismo di isolamento sandbox. Il problema utilizza la manipolazione della chiamata IPC Prompt:Open per aprire contenuti web selezionati dal processo figlio nel processo genitore, dove il sandbox non è attivo. Combinato con un'altra vulnerabilità, questo problema consente di bypassare tutti i livelli di protezione ed eseguire codice nel sistema.

Le vulnerabilità riscontrate negli ultimi due rilasci di Firefox sono state utilizzate per organizzare attacchi ai dipendenti della piattaforma di scambio di criptovalute Coinbase, e sono state usate per diffondere malware sulla piattaforma macOS. Si sostiene, che le informazioni sulla prima vulnerabilità siano state inviate a Mozilla da un partecipante del progetto Google Project Zero già il 15 aprile e il 10 giugno siano state è stata corretta in beta con Firefox 68 (probabilmente gli attaccanti hanno analizzato la correzione pubblicata e preparato un exploit sfruttando un'altra vulnerabilità per bypassare l'isolamento sandbox).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster