Wydano poprawkową wersję Firefox 97.0.2 oraz 91.6.1 eliminującą dwie luki, które zostały sklasyfikowane jako krytyczne problemy. Luki te pozwalają na ominięcie izolacji sandbox i umożliwiają wykonanie złośliwego kodu z uprawnieniami przeglądarki podczas przetwarzania specjalnie sformatowanej zawartości. Uważa się, że dla obu problemów opracowano działające exploity, które są już wykorzystywane do przeprowadzania ataków.
Szczegóły są na razie nieujawnione, znane jest tylko, że pierwsza luka (CVE-2022-26485) wiąże się z dostępem do już zwolnionego obszaru pamięci (Use-after-free) w kodzie obsługującym parametr XSLT, a druga (CVE-2022-26486) dotyczy dostępu do już zwolnionej pamięci w frameworku IPC WebGPU.
Wszystkim użytkownikom przeglądarek opartych na silniku Firefox zaleca się pilne zainstalowanie aktualizacji. Szczególną ostrożność w instalacji aktualizacji powinny zachować osoby korzystające z Tor Browser, opartego na wersji ESR Firefox 91, ponieważ luki mogą prowadzić nie tylko do kompromitacji systemu, ale także do deanonimizacji użytkownika. Aktualizacja usuwająca omawiane luki dla Tor Browser na razie nie została stworzona.
Źródło: opennet.ru
