Aktualizacja Firefox 101.0.1. Wzmocnienie wymagań Mozilli wobec urzędów certyfikacji

Dostępna jest poprawka do Firefox 101.0.1, która wyróżnia się wzmocnioną izolacją sandbox na platformie Windows. W nowej wersji domyślnie włączono blokadę dostępu do API Win32k (komponenty Win32 GUI działające na poziomie jądra) z izolowanych procesów przetwarzania treści. Zmiana została wprowadzona przed konkursem Pwn2Own 2022, który odbędzie się w dniach 18-20 maja. Uczestnicy Pwn2Own zaprezentują działające techniki wykorzystania wcześniej nieznanych luk i w przypadku sukcesu otrzymają znaczące nagrody. Na przykład, wysokość nagrody za obejście izolacji sandbox w Firefox na platformie Windows wynosi 100 tysięcy dolarów.

Wśród innych zmian wymieniono poprawę problemu z wyświetlaniem napisów w trybie „obraz w obrazie” podczas korzystania z Netflix oraz usunięcie niedociągnięcia z niedostępnością niektórych poleceń w oknie trybu „obraz w obrazie”.

Dodatkowo zgłoszono wprowadzenie nowych wymagań w regulacjach dotyczących magazynu certyfikatów głównych Mozilla. Zmiany, które mają na celu rozwiązanie niektórych długo obserwowanych problemów z wycofywaniem certyfikatów serwerów TLS, wejdą w życie 1 czerwca.

Pierwsza zmiana dotyczy uwzględniania kodów z przyczynami wycofania certyfikatów (RFC 5280), które centrum certyfikacji teraz w niektórych przypadkach będzie musiało wskazać w przypadku wycofania certyfikatu. Wcześniej niektóre centra certyfikacji nie przekazywały takich danych lub podawały je formalnie, co utrudniało śledzenie przyczyn wycofania certyfikatów. serwerów. Teraz poprawne wypełnianie kodów przyczyny w listach wycofanych certyfikatów (CRL) będzie obowiązkowe i pozwoli oddzielić sytuacje związane z kompromitacją kluczy i naruszeniem zasad pracy z certyfikatami, od nie dotyczących bezpieczeństwa przypadków, takich jak zmiana informacji o organizacji, sprzedaż. domeny lub przedwczesna wymiana certyfikatu.

Drugie zmiany zobowiązują centra certyfikacji do przesyłania do bazy głównych i pośrednich certyfikatów (CCADB, Common CA Certificate Database) pełne URL-e list odwołanych certyfikatów (CRL). Zmiana umożliwi pełne uwzględnienie wszystkich odwołanych certyfikatów TLS oraz wcześniejsze załadowanie w Firefox bardziej kompletnych danych o odwołanych certyfikatach, które można wykorzystać do weryfikacji bez wysyłania zapytania do serwerów centrów certyfikacji w trakcie ustanawiania połączenia TLS.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster