In Firefox 67.0.4 en 60.7.2 is nog een 0-day kwetsbaarheid verholpen.

Na de uitgaven van Firefox 67.0.3 en 60.7.1 gepubliceerd zijn er aanvullende correcties uitgebracht 67.0.4 en 60.7.2, waarin de tweede 0-day is opgelost kwetsbaarheid (CVE-2019-11708), die het mogelijk maakt om het sandbox-isolatiemechanisme te omzeilen. Het probleem maakt gebruik van manipulatie met de IPC-aanroep Prompt:Open om webinhoud van het dochterproces te openen in het bovenliggende proces, waar geen sandbox wordt toegepast. In combinatie met een andere kwetsbaarheid maakt dit probleem het mogelijk om alle beveiligingsniveaus te omzeilen en code in het systeem uit te voeren.

De kwetsbaarheden die in de laatste twee uitgaven van Firefox zijn ontdekt, waren gebruikt om een aanval op de medewerkers van de cryptocurrency-exchange Coinbase te organiseren, en ook werden toegepast om malware voor het macOS-platform te verspreiden. Er wordt beweerd, dat informatie over de eerste kwetsbaarheid op 15 april naar Mozilla is gestuurd door een deelnemer aan het Google Project Zero-project en op 10 juni was opgelost in de bĆØtaversie van Firefox 68 (waarschijnlijk hebben de aanvallers de gepubliceerde oplossing geanalyseerd en een exploit voorbereid door gebruik te maken van een andere kwetsbaarheid om de sandbox-isolatie te omzeilen).

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster