În Firefox 67.0.4 și 60.7.2 a fost remediată o altă vulnerabilitate 0-day

După lansările Firefox 67.0.3 și 60.7.1 sunt publicate sunt disponibile actualizări corective suplimentare 67.0.4 și 60.7.2, care rezolvă a doua vulnerabilitate 0-day vulnerabilitatea (CVE-2019-11708), care permite ocolirea mecanismului de izolare sandbox. Problema folosește manipularea apelului IPC Prompt:Open pentru a deschide, în procesul părinte, un conținut web selectat de procesul fiu, în care nu se aplică sandbox. În combinație cu o altă vulnerabilitate, această problemă permite ocolirea tuturor nivelurilor de protecție și efectuarea unui cod în sistem.

Vulnerabilitățile identificate în ultimele două lansări Firefox au fost utilizate pentru a organiza un atac asupra angajaților bursei de criptomonede Coinbase, precum și au fost utilizate pentru a răspândi malware pentru platforma macOS. Se susține, că informațiile despre prima vulnerabilitate au fost trimise la Mozilla de către un participant la proiectul Google Project Zero încă pe 15 aprilie și pe 10 iunie au fost a fost corectată în versiunea beta a Firefox 68 (probabil atacatorii au analizat corecția publicată și au pregătit un exploit, folosind o altă vulnerabilitate pentru a ocoli izolarea sandbox).

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster