Aktualizacja Firefox 100.0.2 usuwająca krytyczne luki

Opublikowano poprawki do Firefox 100.0.2, Firefox ESR 91.9.1 i Thunderbird 91.9.1, które eliminują dwie luki uznane za krytyczne. Na trwających obecnie zawodach Pwn2Own 2022 zaprezentowano działający exploit, który umożliwił obejście izolacji sandbox i wykonanie kodu w systemie. Autorze exploit’u przyznano nagrodę w wysokości 100 tysięcy dolarów.

Pierwsza luka (CVE-2022-1802) występuje w implementacji operatora await i pozwala na uszkodzenie metod obiektu Array poprzez zmianę właściwości prototype („zanieczyszczenie prototype”). Druga luka (CVE-2022-1529) umożliwia zmianę właściwości prototype podczas przetwarzania niesprawdzonych danych przy indeksacji obiektów JavaScript. Luki te pozwalają na wykonanie kodu JavaScript w uprzywilejowanym procesie nadrzędnym.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster