Вышел Firefox 110 с патчами для 10 опасных уязвимостей

Вышел Firefox 110 с патчами для 10 опасных уязвимостей

Вышел Firefox 110 с патчами для 10 опасных уязвимостей

На этой неделе Mozilla выпустила Firefox 110 и Firefox ESR 102.8. Обновления примечательны тем, что разработчики устранили 10 уязвимостей, получивших высокую степень риска. Пользователям рекомендуют установить патчи.

Одна из брешей, которую отслеживают под идентификатором CVE-2023-25728, позволяет атакующему слить неотредактированный URI «ребёнка» iframe. Редирект при этом будет вызываться при взаимодействии с iframe.

Помимо этого, в Firefox разобрались с уязвимостью CVE-2023-25730, допускающей перехват экрана с помощью полноэкранного режима. Проблема существует из-за того, что скрипт в фоновом режиме может вызывать полноэкранный режим и затем заблокировать основной поток.

В отчёте Mozilla утверждается, что эксплуатация CVE-2023-25730 может позволить провести спуфинг.

Ещё один баг — CVE-2023-25743 — блокировал полноэкранные уведомления, что могло сыграть на руку вредоносным сайтам. Его нашли в Firefox Focus. А брешь CVE-2023-0767 позволяет злоумышленнику создать пакет сертификатов PKCS 12 и сделать произвольную запись в память из-за неправильной обработки атрибутов PKCS 12 SafeBag.

Подпишитесь на новости

Забытый ПИН больше не потребует стирать весь Android-смартфон

Google разрабатывает запасной способ разблокировки Android-смартфона через привязанный аккаунт. Новинка может избавить пользователей от нынешнего сурового выбора: вспомнить ПИН или отправить все локальные данные под нож. Сейчас при полностью забытом ПИН-коде, пароле или графическом ключе владельцу обычно остаётся сбросить устройство до заводских настроек.

После этого Google попросит подтвердить право собственности через аккаунт, но фотографии, документы и данные приложений без резервной копии уже никто не вернёт.

В Android 17 QPR2 Beta 5 исследователи обнаружили упоминание функции Unlock with Google Account. Её описание предлагает разблокировать устройство с помощью связанного аккаунта Google, если пользователь забыл ПИН или пароль.

Судя по найденному интерфейсу, запасной вход будет добровольным и по умолчанию отключённым. Пользователю придётся заранее разрешить разблокировку через аккаунт в разделе Device unlock.

Фактически компания может вернуть идею, существовавшую в старых версиях Android. До Android 4.4 включительно забытый графический ключ можно было сбросить с помощью данных аккаунта Google. Позднее такую возможность убрали, оставив пользователям фабричный сброс и защиту Factory Reset Protection.

Однако функция пока не работает даже в тестовой Android 17 QPR2 Beta 5, официального анонса от Google нет, а найденный в коде механизм может измениться или вообще не добраться до релиза.

RSS: Новости на портале Anti-Malware.ru