Actualizarea Firefox 101.0.1. Creșterea cerințelor Mozilla față de autoritățile de certificare

Este disponibilă o actualizare corectivă pentru Firefox 101.0.1, remarcabilă prin consolidarea izolării sandbox pe platforma Windows. Noua versiune include, în mod implicit, blocarea accesului la API-ul Win32k (componente Win32 GUI care funcționează la nivel de kernel) din procesele izolate de procesare a conținutului. Modificarea a fost efectuată înaintea competiției Pwn2Own 2022, care va avea loc între 18 și 20 mai. Participanții Pwn2Own vor demonstra tehnici de exploatare funcționale ale vulnerabilităților necunoscute anterior și, în caz de succes, vor primi recompense substanțiale. De exemplu, suma recompensei pentru ocolirea izolării sandbox în Firefox pe platforma Windows este de 100.000 de dolari.

Printre alte modificări se numără corectarea problemei cu afișarea subtitrărilor în modul „imagine în imagine” atunci când se folosește Netflix și eliminarea defectului legat de indisponibilitatea unor comenzi în fereastra modului „imagine în imagine”.

Se mai raportează adăugarea unor cerințe noi în regulile magazinului de certificate rădăcină Mozilla. Modificările, care vizează soluționarea unor probleme observate de mult timp legate de revocarea certificatelor TLS-server, vor intra în vigoare la 1 iunie.

Prima modificare se referă la luarea în considerare a codurilor cu motive de revocare a certificatului (RFC 5280), pe care autoritățile de certificare acum, în anumite cazuri, vor trebui să le specifice în cazul revocării certificatului. Anterior, unele autorități de certificare nu transmiteau astfel de date sau le atribuiau formal, ceea ce îngreuna urmărirea motivelor revocării certificatelor. servereAcum completarea corectă a codurilor motivului în listele de certificatul revocat (CRL) va deveni obligatorie și va permite separarea situațiilor legate de compromiterea cheilor și încălcarea regulilor de utilizare a certificatelor, de cazurile care nu țin de securitate, cum ar fi schimbarea informațiilor despre organizație, vânzarea. domeniu sau înlocuirea anticipată a certificatului.

A doua modificare obligă autoritățile de certificare să transmită în baza certificatelor rădăcină și intermediare (CCADB, Common CA Certificate Database) URL-urile complete ale listelor de certificate revocate (CRL). Această modificare va permite o monitorizare completă a tuturor certificatelor TLS revocate, precum și preîncărcarea de date mai detaliate despre certificatele revocate în Firefox, ce pot fi folosite pentru verificare fără a trimite o solicitare către serverele autorităților de certificare în timpul stabilirii conexiunii TLS.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster