Kolejna luka 67.0.4-day została naprawiona w Firefoksie 60.7.2 i 0

Po wydaniach Firefoksa 67.0.3 i 60.7.1 opublikowane dodatkowe wydania korygujące 67.0.4 i 60.7.2, które wyeliminowały drugie 0-dniowe słaby punkt (CVE-2019-11708), który pozwala ominąć mechanizm izolacji piaskownicy. Problem wykorzystuje manipulację wywołaniem IPC Prompt:Open w celu otwarcia w procesie nadrzędnym innym niż piaskownica zawartości internetowej wybranej przez proces potomny. W połączeniu z inną luką problem ten może ominąć wszystkie poziomy ochrony i umożliwić wykonanie kodu w systemie.

Luki zidentyfikowane w dwóch ostatnich wersjach Firefoksa przed ich naprawieniem Użyto w celu zorganizowania ataku na pracowników giełdy kryptowalut Coinbase, a także były użyte do dystrybucji złośliwego oprogramowania dla platformy macOS. Zatwierdzonyże informacja o pierwszej luce została przesłana do Mozilli przez członka Google Project Zero już 15 kwietnia i 10 czerwca naprawiony w wersji beta Firefoksa 68 (napastnicy prawdopodobnie przeanalizowali opublikowaną poprawkę i przygotowali exploita, wykorzystując kolejną lukę w celu ominięcia izolacji piaskownicy).

Źródło: opennet.ru

Dodaj komentarz