Mozilla работает над аналогом функции Site Isolation в Firefox

Mozilla работает над аналогом функции Site Isolation в Firefox

Mozilla работает над аналогом функции Site Isolation в Firefox

Mozilla работает над реализацией аналога функции Site Isolation в своем браузере Firefox, напомним, что эту функцию Google добавила в Chrome в этом году. Задача нововведения — открытие отдельного изолированного процесса для каждого домена.

Все сводится к тому, чтобы обезопасить пользователя браузера от утечек и перехвата информации с разных сайтов. Злоумышленники в последнее время часто прибегают к таким методам.

Для этого на злонамеренном сайте размещался специальный код, который мог перехватить данные с открытого в соседней вкладке сайта, например.

Раскрытие технической информации таких уязвимостей, как Meltdown и Spectre подтолкнул разработчиков к внедрению новых мер защиты, которые помогут пользователям избежать утечек чувствительной информации.

Таким образом, в апреле в штаб-квартире Mozilla началась работа над новой функцией, которая получила название Project Fission. На данный момент, как заявляют разработчики, проект все еще находится на начальных стадиях реализации.

Однако дела пойдут быстрее, так как не так давно компания добавила Electrolysis — систему разделения процессов браузера. В настоящее время Firefox работает, создавая один процесс графического интерфейса (GUI) и несколько процессов рендеринга страниц.

Есть лишь одно препятствие, которое хотят обойти программисты Mozilla — использование большого количества оперативной памяти. В этом месяце разработчики сконцентрировались над совершенствованием этого аспекта.

Для этого был создан подпроект Fission MemShrink, в рамках которого работа браузера с оперативной памятью будет оптимизирована. Пользователи браузера могут отслеживать прогресс на этой странице.

Непомерное использование оперативной памяти — серьезная проблема, с которой как раз недавно столкнулась и Google со своим Chrome. Потребление большего количества оперативной памяти обусловлено внедрением новой функции Site Isolation («Изоляция сайта»).

Оказалось, что все дело в борьбе разработчиков с критическими уязвимостями Meltdown и Spectre.

VLC можно атаковать через обычную PNG-картинку и вредоносный сервер

В медиаплеере VLC обнаружили две уязвимости, позволяющие выйти за границы выделенной памяти. Проблемы затрагивают версии с 3.0.0 по 3.0.23, а для запуска одной из атак достаточно открыть специально подготовленную PNG-картинку.

Наиболее опасная брешь, CVE-2026-56711, получила 8,6 балла по шкале CVSS 4.0.

Ошибка связана с целочисленным переполнением при расчёте размера буфера для изображения. Атакующий может указать в PNG аномально большие ширину и высоту, из-за чего VLC выделит слишком маленький участок памяти, а затем начнёт записывать данные за его пределами.

Уязвимость срабатывает при непосредственном открытии вредоносной картинки или её загрузке из плейлиста. Никаких редких настроек и шаманства с плагинами не требуется.

Вторая проблема, CVE-2026-73324, получила 6,9 балла. Она находится в модуле RealRTSP. Злоумышленник может заставить VLC подключиться к подконтрольному серверу и передать строку ответа длиннее 4096 байт. Из-за отсутствующего нулевого символа программа продолжит читать память за пределами буфера.

В результате сервер потенциально может получить данные, оказавшиеся рядом в памяти клиента. Модуль RealRTSP включён в официальные сборки VideoLAN, хотя некоторые дистрибутивы могут поставлять VLC без него.

Пока разработчики не выпустили пропатченные сборки, пользователям рекомендуют не открывать изображения и плейлисты из сомнительных источников и избегать незнакомых RealRTSP-ссылок.

RSS: Новости на портале Anti-Malware.ru