Инженеры Mozilla устранили критическую RCE-уязвимость Firefox UI - «Новости»
Microsoft добавила в PowerPoint функцию для редактирования изображений - «Новости мира Интернет»
Microsoft добавила в PowerPoint функцию для редактирования изображений - «Новости мира Интернет»
Яндекс Браузер добавил чат с нейросетью на все страницы - «Новости мира Интернет»
Яндекс Браузер добавил чат с нейросетью на все страницы - «Новости мира Интернет»
Главные обновления в Яндекс Рекламе - «Новости мира Интернет»
Главные обновления в Яндекс Рекламе - «Новости мира Интернет»
GAMR создали игровой коврик, который может заменить контроллер в играх - «Новости мира Интернет»
GAMR создали игровой коврик, который может заменить контроллер в играх - «Новости мира Интернет»
Уязвимость в чипах MediaTek позволяет взломать Android-смартфон за 45 секунд даже не включая его - «Новости сети»
Уязвимость в чипах MediaTek позволяет взломать Android-смартфон за 45 секунд даже не включая его - «Новости сети»
Xbox Project Helix получит ИИ-генератор кадров и рейтрейсинг нового поколения — девкиты выйдут в 2027 году - «Новости сети»
Xbox Project Helix получит ИИ-генератор кадров и рейтрейсинг нового поколения — девкиты выйдут в 2027 году - «Новости сети»
Intel представила мечту анонимов — чип Heracles для работы с зашифрованными данными без дешифровки - «Новости сети»
Intel представила мечту анонимов — чип Heracles для работы с зашифрованными данными без дешифровки - «Новости сети»
Google завершила крупнейшее поглощение в своей истории: Wiz войдёт в состав Google Cloud - «Новости сети»
Google завершила крупнейшее поглощение в своей истории: Wiz войдёт в состав Google Cloud - «Новости сети»
Телевизоры Hisense начали показывать неотключаемую рекламу даже при переключении входов и каналов - «Новости сети»
Телевизоры Hisense начали показывать неотключаемую рекламу даже при переключении входов и каналов - «Новости сети»
Adobe добавила AI-ассистента в Photoshop – редактировать фото теперь можно текстом - «Новости мира Интернет»
Adobe добавила AI-ассистента в Photoshop – редактировать фото теперь можно текстом - «Новости мира Интернет»
Новости мира Интернет » Новости » Инженеры Mozilla устранили критическую RCE-уязвимость Firefox UI - «Новости»

Разработчик Йоханн Хофманн (Johann Hofmann) обнаружил опасную уязвимость CVE-2018-5124, которой были подвержены все версии браузера Firefox, начиная с 56 (.0, .0.1, .0.2) и заканчивая 58 (.0). Firefox для Android и Firefox 52 ESR вне опасности.


Согласно отчету специалиста, проблема затрагивает компонент Chrome, входящий в состав Firefox. Стоит отметить, что данное решение не имеет отношения к браузеру Google, — оно появилось в продукте Mozilla задолго до релиза одноименного браузера. Компонент Chrome используется для работы таких элементов, как области меню, индикаторы состояния, строки заголовков окна, панели инструментов и различных элементов UI, создаваемых аддонами.


Хофманн поясняет, что перечисленные компоненты не отделяются должным образом от кода самих веб-страниц и браузер не производит необходимую «санацию» кода (sanitization), из-за чего атакующий имеет возможность разместить на своем сайте вредоносный HTML код, предназначенный для элементов Firefox UI. Таким образом преступник сможет добиться выполнения произвольного кода с привилегиями пользователя, просто обманом заставив свою жертву кликнуть по ссылке. Если пострадавший имел высокие привилегии в системе, атакующий и вовсе сможет скомпрометировать его устройство полностью.


Релиз Firefox 58.0.1 устраняет данную проблему, и всем пользователям рекомендуется обновить браузер как можно скорее, так как уязвимость определенно быстро примут на вооружение злоумышленники.


Источник новостиgoogle.com

Разработчик Йоханн Хофманн (Johann Hofmann) обнаружил опасную уязвимость CVE-2018-5124, которой были подвержены все версии браузера Firefox, начиная с 56 (.0, .0.1, .0.2) и заканчивая 58 (.0). Firefox для Android и Firefox 52 ESR вне опасности. Согласно отчету специалиста, проблема затрагивает компонент Chrome, входящий в состав Firefox. Стоит отметить, что данное решение не имеет отношения к браузеру Google, — оно появилось в продукте Mozilla задолго до релиза одноименного браузера. Компонент Chrome используется для работы таких элементов, как области меню, индикаторы состояния, строки заголовков окна, панели инструментов и различных элементов UI, создаваемых аддонами. Хофманн поясняет, что перечисленные компоненты не отделяются должным образом от кода самих веб-страниц и браузер не производит необходимую «санацию» кода (sanitization), из-за чего атакующий имеет возможность разместить на своем сайте вредоносный HTML код, предназначенный для элементов Firefox UI. Таким образом преступник сможет добиться выполнения произвольного кода с привилегиями пользователя, просто обманом заставив свою жертву кликнуть по ссылке. Если пострадавший имел высокие привилегии в системе, атакующий и вовсе сможет скомпрометировать его устройство полностью. Релиз Firefox 58.0.1 устраняет данную проблему, и всем пользователям рекомендуется обновить браузер как можно скорее, так как уязвимость определенно быстро примут на вооружение злоумышленники. Источник новости - google.com

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Смотрите также

А что там на главной? )))



Комментарии )))