După lansările Firefox 67.0.3 și 60.7.1 sunt disponibile actualizări corective suplimentare 67.0.4 și 60.7.2, care rezolvă a doua vulnerabilitate 0-day (CVE-2019-11708), care permite ocolirea mecanismului de izolare sandbox. Problema folosește manipularea apelului IPC Prompt:Open pentru a deschide, în procesul părinte, un conținut web selectat de procesul fiu, în care nu se aplică sandbox. În combinație cu o altă vulnerabilitate, această problemă permite ocolirea tuturor nivelurilor de protecție și efectuarea unui cod în sistem.
Vulnerabilitățile identificate în ultimele două lansări Firefox pentru a organiza un atac asupra angajaților bursei de criptomonede Coinbase, precum și pentru a răspândi malware pentru platforma macOS. , că informațiile despre prima vulnerabilitate au fost trimise la Mozilla de către un participant la proiectul Google Project Zero încă pe 15 aprilie și pe 10 iunie au fost în versiunea beta a Firefox 68 (probabil atacatorii au analizat corecția publicată și au pregătit un exploit, folosind o altă vulnerabilitate pentru a ocoli izolarea sandbox).
Sursa: opennet.ro
