Firefox 111 は 11 のホールにパッチを適用しますが、ゼロデイは 1 つではありません…

Firefox 111 は 11 のホールにパッチを適用しますが、ゼロデイは 1 つではありません…

ソースノード: 2009307

クリケット (昆虫ではなくスポーツ) について聞いたことがありますか?

野球によく似ていますが、打者は後ろ向きや横向きなど、好きな場所でボールを打つことができます。 ボウラーは、20 分間のオールイン乱闘を開始することなく、わざとボールをバッターに当てることができます (もちろん、特定の安全制限内で、それ以外の場合はクリケットではありません)。 ほとんどの場合、午後の真ん中にお茶とケーキの休憩があります。 ボールを十分に高く遠くに飛ばす限り、一度に XNUMX ランを獲得できます (ボウラーもミスを犯した場合は XNUMX ラン)。

クリケット愛好家が知っているように、111 ランは迷信的なスコアであり、多くの人が縁起が悪いと考えています。 マクベス 俳優に。

それはとして知られています Nelson、実際には誰もその理由を知らないようです。

したがって、今日、バージョン 111.0 が公開された Firefox の Nelson リリースが見られますが、これについて不吉なことはないようです。

XNUMX 個の個別パッチと XNUMX 個のパッチのバッチ

いつものように、アップデートには多数のセキュリティ パッチが含まれています。これには、概念実証 (PoC) エクスプロイトが可能かどうかを確認するのを待たずに自動的に検出され、パッチが適用された、悪用される可能性のあるバグに対する Mozilla の通常のコンボ CVE 脆弱性番号が含まれます。

  • CVE-2023-28176: Firefox 111 および Firefox ESR 102.9 で修正されたメモリの安全性のバグ。 これらのバグは、現在のバージョン (新機能を含む) と ESR バージョンの間で共有されていました。 延長サポート リリース (セキュリティ修正が適用されましたが、102 リリース前のバージョン XNUMX 以降、新機能は凍結されています)。
  • CVE-2023-28177: Firefox 111 でのみメモリの安全性に関するバグが修正されました。 これらのバグは、古い ESR コードベースには見られなかったことを考えると、新機能を導入した新しいコードにのみ存在することはほぼ確実です。

これらのバグの袋は評価されています ハイ ではなく クリティカル.

Mozilla は、「十分な努力をすれば、これらの一部を悪用して任意のコードを実行できた可能性があると推測しています」と認めていますが、その方法や、そのような悪用が実行可能であるかどうかさえ、まだ誰も解明していません。

今月、CVE 番号が付けられた他の XNUMX 件のバグはいずれも、より深刻なものではありませんでした。 ハイ; そのうちの XNUMX つは Android 版 Firefox にのみ適用されます。 そして、(私たちが知る限り)実生活でそれらを悪用する方法を示す PoC エクスプロイトを思いついた人はまだいません。

11 の脆弱性のうち、特に興味深い脆弱性が XNUMX つあります。

  • CVE-2023-28161: ローカル ファイルに付与された XNUMX 回限りのアクセス許可が、同じタブに読み込まれた他のローカル ファイルに拡張されました。 このバグにより、たとえば Web カメラへのアクセスが必要なローカル ファイル (ダウンロードされた HTML コンテンツなど) を開いた場合、後で開いた他のローカル ファイルは、ユーザーに尋ねることなくそのアクセス許可を魔法のように継承してしまいます。 Mozilla が指摘したように、これは、ダウンロード ディレクトリ内のアイテムのコレクションを調べている場合に問題を引き起こす可能性があります。表示されるアクセス許可の警告は、ファイルを開いた順序によって異なります。
  • CVE-2023-28163: Windows の [名前を付けて保存] ダイアログで環境変数が解決されました。 これは、 あなたの入力をサニタイズする、私たちが言いたいように。 Windows コマンドでは、一部の文字シーケンスは特別に扱われます。 %USERNAME%、現在ログオンしているユーザーの名前に変換される、または %PUBLIC%、通常は共有ディレクトリを示します C:Users. 卑劣な Web サイトは、これをだまして、無害に見えるファイル名のダウンロードを確認して承認するように仕向ける可能性があります。

何をするか?

ほとんどの Firefox ユーザーは自動的にアップデートを取得しますが、通常はランダムな遅延の後、全員のコンピューターのダウンロードが同時に停止します…

…しかし、手動で使用することで待機を回避できます カスタマーサービス > 私たちについて (または Firefoxの > Firefoxについて Mac の場合) ラップトップで、またはモバイル デバイスで App Store または Google Play の更新を強制的に実行します。

(Linux ユーザーで、ディストリビューションのメーカーから Firefox が提供されている場合は、システムの更新を行って、新しいバージョンが利用可能かどうかを確認してください。)


タイムスタンプ:

より多くの 裸のセキュリティ