Janë publikuar versionet korrigjuese të Firefox 100.0.2, Firefox ESR 91.9.1 dhe Thunderbird 91.9.1 me rregullimin e dy vulnerabiliteteve që kanë nivel kritik rreziku. Në garën që po zhvillohet këto ditë, Pwn2Own 2022, është demonstruar një exploit funksional që lejon kalimin e izolimit sandbox dhe ekzekutimin e kodit në sistem përmes hapjes së një faqeje të dizajnuar posaçërisht. Autorit të exploit-it iu dha një shpërblim prej 100 mijë dollarësh.
Vulnerabiliteti i parë (CVE-2022-1802) është prezent në implementimin e operatorit await dhe lejon dëmtimin e metodave në objektin Array përmes ndryshimit të pronës prototype (“pollutimi i prototype”). Vulnerabiliteti i dytë (CVE-2022-1529) mundëson ndryshimin e pronës prototype gjatë përpunimit të të dhënave të pa kontrolluara gjatë indeksimit të objekteve JavaScript. Këto vulnerabilitete lejojnë ekzekutimin e kodit JavaScript në procesin prind me privilegje.
Burimi: opennet.ru
