Satu lagi kerentanan 67.0.4 hari telah diperbaiki dalam Firefox 60.7.2 dan 0

Berikutan keluaran Firefox 67.0.3 dan 60.7.1 diterbitkan keluaran pembetulan tambahan 67.0.4 dan 60.7.2, yang menghapuskan 0 hari kedua kelemahan (CVE-2019-11708), yang membolehkan anda memintas mekanisme pengasingan kotak pasir. Isu ini menggunakan manipulasi IPC Prompt:Buka panggilan untuk membuka, dalam proses induk bukan kotak pasir, kandungan web yang dipilih oleh proses anak. Apabila digabungkan dengan kelemahan lain, isu ini boleh memintas semua peringkat perlindungan dan membenarkan kod dilaksanakan pada sistem.

Kerentanan dikenal pasti dalam dua keluaran terakhir Firefox sebelum ia diperbaiki Telah digunakan untuk menganjurkan serangan ke atas pekerja pertukaran mata wang kripto Coinbase, serta telah digunakan untuk mengedarkan perisian hasad untuk platform macOS. Diluluskanbahawa maklumat tentang kerentanan pertama telah dihantar kepada Mozilla oleh ahli Google Project Zero pada 15 April dan pada 10 Jun tetap dalam versi beta Firefox 68 (penyerang mungkin menganalisis pembetulan yang diterbitkan dan menyediakan eksploitasi, mengambil kesempatan daripada kelemahan lain untuk memintas pengasingan kotak pasir).

Sumber: opennet.ru

Tambah komen