Shtypjet e riparuara për Firefox 100.0.2, Firefox ESR 91.9.1 dhe Thunderbird 91.9.1 adresojnë dy vulnerabilitete me nivel të lartë kritik. Gjatë garës Pwn2Own 2022, u demonstruar një eksploiti funksional që lejon kalimin e izolimit nga sandbox-i dhe ekzekutimin e kodit në sistem duke hapur një faqe të formatuar në mënyrë të veçantë. Autorit të eksploitatit i është dhënë një shpërblim prej 100 mijë dollarësh.
Vulnerabiliteti i parĂ« (CVE-2022-1802) Ă«shtĂ« prezent nĂ« implementimin e operatorit await dhe lejon dĂ«mshpĂ«rbĂ«rjen e metodave nĂ« objektin Array pĂ«rmes ndryshimit tĂ« cilĂ«sisĂ« prototype (âprototype pollutionâ). Vulnerabiliteti i dytĂ« (CVE-2022-1529) jep mundĂ«sinĂ« pĂ«r tĂ« ndryshuar cilĂ«sinĂ« prototype gjatĂ« pĂ«rpunimit tĂ« tĂ« dhĂ«nave tĂ« panjohura gjatĂ« indeksohĂ«s objekteve JavaScript. Vulnerabilitetet lejojnĂ« ekzekutimin e kodit JavaScript nĂ« procesin e prindit me privilegje.
Burimi: opennet.ru
