Вышел Firefox 121, устранена RCE и возможность выхода за пределы песочницы

Вышел Firefox 121, устранена RCE и возможность выхода за пределы песочницы

Вышел Firefox 121, устранена RCE и возможность выхода за пределы песочницы

Firefox и Thunderbird получили на этой неделе обновления. В общей сложности Mozilla устранила 20 уязвимостей, включая несколько проблем, связанных с безопасностью памяти.

В Firefox 121 пропатчили 18 брешей, пять из которых получили высокую степень риска. Наиболее опасной считают CVE-2023-6856 — возможность переполнения буфера в WebGL.

«Метод DrawElementsInstanced в WebGL уязвим для переполнения буфера при использовании в системах с драйвером Mesa VM. Баг может позволить атакующему удалённо выполнить код и выйти за пределы песочницы», — объясняет Mozilla.

Следующая по важности — CVE-2023-6135, позволяющая условным злоумышленникам восстановить закрытый ключ. Может применяться в атаке по сторонним каналам под названием Minerva.

Помимо этих дыр, Mozilla пропатчила баг под идентификатором CVE-2023-6865, раскрывающий данные в EncryptingOutputStream. Его можно использовать для записи информации на локальный диск.

Что касается уязвимостей, угрожающих безопасности памяти, их объединили под идентификаторами CVE-2023-6873 и CVE-2023-6864. Они затрагивают также Firefox ESR и Thunderbird.

WhatsApp после YouTube пропал из DNS-сервера Роскомнадзора

Домен WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России) исчез из записей Национальной системы доменных имен (НСДИ) — той самой инфраструктуры, которую развернули в рамках закона о «суверенном Рунете».

В результате устройства пользователей перестали получать IP-адреса для whatsapp[.]com и web.whatsapp[.]com, а доступ к мессенджеру для многих теперь возможен только через VPN.

Речь идет именно о доменных записях в НСДИ. Если DNS не возвращает корректный IP-адрес, приложение просто не может установить соединение с серверами.

При этом, как выяснил «КоммерсантЪ», технический домен whatsapp[.]net и короткие ссылки wa[.]me в системе пока сохраняются.

Похожая история накануне произошла с YouTube — его домен также пропал из НСДИ. Ранее аналогичным способом в России «отключали» Discord и Signal — тогда тоже использовались механизмы национальной DNS-инфраструктуры.

Формально это не выглядит как классическая блокировка по IP или через фильтрацию трафика. Но по факту эффект тот же: без альтернативных способов подключения сервис перестает работать.

Напомним, на днях российские власти приняли решение начать работу по замедлению мессенджера Telegram в России. При этом есть мнение, что Роскомнадзор экономит ресурсы, замедляя Telegram.

RSS: Новости на портале Anti-Malware.ru