Вышел Firefox 121, устранена RCE и возможность выхода за пределы песочницы

Вышел Firefox 121, устранена RCE и возможность выхода за пределы песочницы

Вышел Firefox 121, устранена RCE и возможность выхода за пределы песочницы

Firefox и Thunderbird получили на этой неделе обновления. В общей сложности Mozilla устранила 20 уязвимостей, включая несколько проблем, связанных с безопасностью памяти.

В Firefox 121 пропатчили 18 брешей, пять из которых получили высокую степень риска. Наиболее опасной считают CVE-2023-6856 — возможность переполнения буфера в WebGL.

«Метод DrawElementsInstanced в WebGL уязвим для переполнения буфера при использовании в системах с драйвером Mesa VM. Баг может позволить атакующему удалённо выполнить код и выйти за пределы песочницы», — объясняет Mozilla.

Следующая по важности — CVE-2023-6135, позволяющая условным злоумышленникам восстановить закрытый ключ. Может применяться в атаке по сторонним каналам под названием Minerva.

Помимо этих дыр, Mozilla пропатчила баг под идентификатором CVE-2023-6865, раскрывающий данные в EncryptingOutputStream. Его можно использовать для записи информации на локальный диск.

Что касается уязвимостей, угрожающих безопасности памяти, их объединили под идентификаторами CVE-2023-6873 и CVE-2023-6864. Они затрагивают также Firefox ESR и Thunderbird.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

MS перевыпустила последний апдейт Exchange, сломавший доставку почты

После установки обновления для Microsoft Exchange Server от 12 ноября админы стали жаловаться на сбой обработки корпоративной почты. Разработчик исправил апдейт и выпустил новую версию, убрав проблемный пакет из загрузок и Центра обновления Windows.

В накопительное обновление KB5044062, вышедшее в рамках ноябрьского «вторника патчей», была включена заплатка для уязвимости CVE-2024-49040 (спуфинг отправителя) — видимо, она и послужила причиной нарушения работы почтовых серверов.

Согласно блог-записи Microsoft, проблемы возникли там, где используются кастомные правила транспорта и защиты от утечек данных (DLP). Эти ограничения стали отваливаться с заметной периодичностью.

Ситуацию исправит установка пакета KB5049233, уже доступного в Центре загрузок Microsoft. Те, кто выставил автообновление, получат его в следующем месяце (раздача через Windows Update была отложена из-за празднования Дня благодарения в США).

После применения исправленного патча к CVE-2024-49040 письма с подозрением на эксплойт будут по умолчанию отслеживаться и маркироваться как потенциальная угроза (при включенных настройках Secure by Default).

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru