W Firefoxie 67.0.4 i 60.7.2 usunięto kolejną lukę 0-day

Po wydaniach Firefox 67.0.3 i 60.7.1 opublikowane opublikowane zostały dodatkowe poprawki 67.0.4 i 60.7.2, w których usunięto drugą 0-day luka (CVE-2019-11708), która pozwala na obejście mechanizmu izolacji sandbox. Problem ten wykorzystuje manipulację wywołaniem IPC Prompt:Open do otwierania w procesie macierzystym, w którym nie jest stosowany sandbox, treści internetowej wybranej przez proces podrzędny. W połączeniu z inną podatnością ten problem pozwala na obejście wszystkich poziomów ochrony i wykonanie kodu w systemie.

Wykryte w ostatnich dwóch wydaniach Firefox podatności przed ich naprawą zostały wykorzystane do przeprowadzenia ataku na pracowników giełdy kryptowalut Coinbase, a także były wykorzystywane do rozpowszechniania złośliwego oprogramowania na platformie macOS. Podobno, co wskazuje, że informacja o pierwszej podatności została przekazana do Mozilli przez uczestnika projektu Google Project Zero już 15 kwietnia, a 10 czerwca była naprawiono w wersji beta Firefox 68 (prawdopodobnie napastnicy przeanalizowali opublikowaną poprawkę i przygotowali exploit, wykorzystując jeszcze jedną podatność do obejścia izolacji sandbox).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster