Na de uitgaven van Firefox 67.0.3 en 60.7.1 zijn er aanvullende correcties uitgebracht 67.0.4 en 60.7.2, waarin de tweede 0-day is opgelost (CVE-2019-11708), die het mogelijk maakt om het sandbox-isolatiemechanisme te omzeilen. Het probleem maakt gebruik van manipulatie met de IPC-aanroep Prompt:Open om webinhoud van het dochterproces te openen in het bovenliggende proces, waar geen sandbox wordt toegepast. In combinatie met een andere kwetsbaarheid maakt dit probleem het mogelijk om alle beveiligingsniveaus te omzeilen en code in het systeem uit te voeren.
De kwetsbaarheden die in de laatste twee uitgaven van Firefox zijn ontdekt, om een aanval op de medewerkers van de cryptocurrency-exchange Coinbase te organiseren, en ook om malware voor het macOS-platform te verspreiden. , dat informatie over de eerste kwetsbaarheid op 15 april naar Mozilla is gestuurd door een deelnemer aan het Google Project Zero-project en op 10 juni was in de bĆØtaversie van Firefox 68 (waarschijnlijk hebben de aanvallers de gepubliceerde oplossing geanalyseerd en een exploit voorbereid door gebruik te maken van een andere kwetsbaarheid om de sandbox-isolatie te omzeilen).
Bron: opennet.ru
