Au fost publicate actualizări corective pentru Firefox 100.0.2, Firefox ESR 91.9.1 și Thunderbird 91.9.1, corectând două vulnerabilități clasificate ca fiind critice. La competiția Pwn2Own 2022, un exploit funcțional a fost demonstrat, permițând, prin deschiderea unei pagini special concepute, să fie ocolită izolarea sandbox și să se execute cod în sistem. Autorului exploit-ului i s-a acordat un premiu de 100.000 de dolari.
Prima vulnerabilitate (CVE-2022-1802) se află în implementarea operatorului await și permite deteriorarea metodelor în obiectul Array prin modificarea proprietății prototype („poluarea prototype-ului”). A doua vulnerabilitate (CVE-2022-1529) oferă posibilitatea de a modifica proprietatea prototype în timpul procesării datelor nesecurizate la indexarea obiectelor JavaScript. Vulnerabilitățile permit executarea codului JavaScript în procesul părinte privilegiat.
Sursa: opennet.ro
