Dart Raiden
Gold Member | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору Логики нет. В 60.7.0 ESR есть две критические уязвимости. Первая - выполнение произвольного кода, аторая - побег из песочницы. В 60.7.1 исправили первую. В 60.7.2 - вторую. Если нет возможности установить 60.7.2, то лучше сидеть на 60.7.1. Обе уязвимости (которые, будучи применены вместе, и позволяют обойти все уровни защиты и выполнить в системе код с правами браузера) уже применялись для атаки на сотрудников Coinbase. Хронология: - 15 апреля ребята из Google Project Zero сообщают Mozilla об уязвимости, позволяющей удалённо выполнить код. Проблема не очень серьёзная, благодаря тому, что контент-процессы работают в песочнице (привет тем, кто хейтит многопроцессный режим - вы ратуете за то, чтобы пошире раздвигать булки и выставлять голый зад наружу), поэтому выполнить код в системе не получится - 8 мая появляется патч, продолжается приватное обсуждение проблемы - 10 июня патч мержат в 68 ветку - некто видит исправление и понимает, как можно проэксплуатировать уязвимость. Он достаёт из загашников неизвестную до той поры уязвимость, позволяющую пробить песочницу (весьма неплохие у кого-то запасы), и начинает атаку на Coinbase Соответственно, теперь уязвимость становится уже весьма серьёзной и обе их поочередно закрывают в текущей версии. | Всего записей: 6122 | Зарегистр. 20-10-2006 | Отправлено: 23:45 20-06-2019 | Исправлено: Dart Raiden, 00:00 21-06-2019 |
|