Opublikowano poprawki do Firefox 100.0.2, Firefox ESR 91.9.1 i Thunderbird 91.9.1, które eliminują dwie luki uznane za krytyczne. Na trwających obecnie zawodach Pwn2Own 2022 zaprezentowano działający exploit, który umożliwił obejście izolacji sandbox i wykonanie kodu w systemie. Autorze exploit’u przyznano nagrodę w wysokości 100 tysięcy dolarów.
Pierwsza luka (CVE-2022-1802) występuje w implementacji operatora await i pozwala na uszkodzenie metod obiektu Array poprzez zmianę właściwości prototype („zanieczyszczenie prototype”). Druga luka (CVE-2022-1529) umożliwia zmianę właściwości prototype podczas przetwarzania niesprawdzonych danych przy indeksacji obiektów JavaScript. Luki te pozwalają na wykonanie kodu JavaScript w uprzywilejowanym procesie nadrzędnym.
Źródło: opennet.ru
