Pas pas me lëshimeve Firefox 67.0.3 dhe 60.7.1 janë publikuar gjithashtu lëshime të tjera korrigjuese 67.0.4 dhe 60.7.2, në të cilat është eliminuar një e dhënë 0-day (CVE-2019-11708), e cila lejon kapërcimin e mekanizmit të izolimit sandbox. Problemi përdor manipulimin e thirrjes IPC Prompt:Open për të hapur në procesin amë, ku nuk aplikohet sandbox, përmbajtjen web të zgjedhur nga procesi fëmijë. Në kombinim me një të metë tjetër, ky problem lejon kapërcimin e të gjitha niveleve të mbrojtjes dhe organizimin e ekzekutimit të kodit në sistem.
Dobësitë e zbuluara në dy lëshimet e fundit të Firefoxit, para se të korrigjoheshin për të organizuar një sulm ndaj punonjësve të bursës së kriptovalutave Coinbase, si dhe për përhapjen e malware për platformën macOS. , që informacioni për dobësinë e parë u dërgua në Mozilla nga një anëtar i projektit Google Project Zero më 15 prill dhe më 10 qershor ishte në versionin beta të Firefox 68 (mendohet që sulmuesit analizuan korrigjimin e publikuar dhe përgatitën një exploit, duke shfrytëzuar një dobësi tjetër për të kapërcyer izolimin sandbox).
Burimi: opennet.ru
