Миллионы пользователей Firefox не могут установить расширения браузера

Миллионы пользователей Firefox не могут установить расширения браузера

Миллионы пользователей Firefox не могут установить расширения браузера

Миллионы пользователей Firefox столкнулись с внезапным отключением расширений браузера из-за просроченного сертификата, который использовался Mozilla в инфраструктуре дополнений Firefox. Эта же проблема не позволяла пользователям перезапустить или переустановить аддоны.

Инцидент не затронул всех пользователей популярного браузера, однако все равно стал достаточно массовым, спровоцировав множество жалоб на площадках Twitter, Reddit и в других социальных сетях.

Разработчики браузера уже признали наличие проблемы, упомянув об этом в Twitter и в специальном отчете о баге.

«Мы приносим свои извинения за возникшие проблемы с расширениями для Firefox, которые в отдельных случаях отказываются запускаться или устанавливаться. Мы уже знаем, в чем заключается причина, а также усердно работаем над восстановлением функциональности», — заявил представитель Mozilla.

«Мы будем держать вас в курсе развития событий через соответствующие аккаунты в Twitter».

На данный момент известно, что ситуация с расширениями затронула пользователей всех версий Firefox — новых, старых, Nightly. Также проблема коснулась браузера Tor, который поддерживает дополнения для Firefox.

В настоящее время пользователи могут сами предпринять определенные действия, чтобы справиться с возникшими трудностями. Для этого надо проследовать на страницу about:config и установить значение xpinstall.signatures.required на «false».

Update: Mozilla выпустила версию Firefox 66.0.4, в которой устранена проблема с неработающими расширениями.

Инструмент для Linux-гейминга оказался дырой с root-доступом

Инструмент InputPlumber, который используется для объединения устройств ввода в Linux-системах (в том числе в SteamOS), оказался небезопасным. Специалисты SUSE обнаружили в нём критические уязвимости, позволяющие локальному злоумышленнику перехватывать пользовательские сессии, подсовывать нажатия клавиш и даже читать файлы с правами root.

Речь идёт о двух уязвимостях — CVE-2025-66005 и CVE-2025-14338. Обе связаны с тем, что InputPlumber практически не проверял, кто именно обращается к его D-Bus-сервису. А это особенно неприятно, учитывая, что сервис работает с правами root.

Как выяснилось в ходе плановой проверки пакетов, ранние версии InputPlumber вообще не содержали никакой аутентификации клиентов.

«Первая версия InputPlumber, которую мы проверяли, полностью игнорировала аутентификацию, из-за чего мы сразу её забраковали», — пишут эксперты SUSE в отчёте SUSE.

Разработчики попытались исправиться и добавить Polkit, но сделали это так, что защита в реальности часто не работала. Поддержка Polkit была опциональна на этапе компиляции — и по умолчанию оказывалась отключённой. В результате бинарники нередко поставлялись вообще без какой-либо валидации.

Более того, даже при включённом Polkit обнаружилась состояние гонки (race condition) — классическая проблема, связанная с небезопасным использованием unix-process в Polkit (CVE-2025-14338).

По сути, любой пользователь системы получал доступ ко всем D-Bus-методам InputPlumber. А это открывало довольно опасные вектора атаки.

Например, через метод CreateTargetDevice можно было создать виртуальную клавиатуру и начать «нажимать» клавиши в чужой активной сессии — будь то рабочий стол или экран входа в систему.

Проще говоря, один пользователь мог незаметно управлять вводом другого и потенциально добиться выполнения произвольного кода от его имени.

Другой метод — CreateCompositeDevice — позволял использовать конфигурационные файлы для сторонних целей. С его помощью исследователи смогли определить существование привилегированных файлов и даже частично утёкшие данные, включая содержимое /root/.bash_history, которое «подсвечивалось» через сообщения об ошибках.

После раскрытия информации разработчики InputPlumber устранили проблемы. В версии v0.69.0 Polkit-аутентификация включена по умолчанию, а небезопасный механизм проверки заменён на корректный.

Обновления уже добрались и до SteamOS — компания выпустила новые образы SteamOS 3.7.20, в которых уязвимости закрыты.

Пользователям, у которых InputPlumber установлен в системе, настоятельно рекомендуется обновиться как можно скорее. Даже если вы используете его «только для игр», root-сервисы без нормальной аутентификации — это всегда плохая идея.

RSS: Новости на портале Anti-Malware.ru