Mozilla предупреждает: Firefox для Windows уязвим перед побегом из песочницы - «Новости» » Интернет технологии
sitename
Основа будущих флагманов: Qualcomm представила мобильные процессоры Snapdragon 8 Elite Gen 6 и Elite Extreme Gen 6 - «Новости сети»
Основа будущих флагманов: Qualcomm представила мобильные процессоры Snapdragon 8 Elite Gen 6 и Elite Extreme Gen 6 - «Новости сети»
Представлен Motorola Signature 27 — первый смартфон на чипе Snapdragon 8 Elite Extreme Gen 6 - «Новости сети»
Представлен Motorola Signature 27 — первый смартфон на чипе Snapdragon 8 Elite Extreme Gen 6 - «Новости сети»
Anthropic представила Claude Opus 5.5 — флагманский ИИ для всех, который дешевле и во многом не хуже Fable 5.1 - «Новости сети»
Anthropic представила Claude Opus 5.5 — флагманский ИИ для всех, который дешевле и во многом не хуже Fable 5.1 - «Новости сети»
«Плачу слезами счастья»: моддер добавил в Dark Souls 2 бесшовный кооператив на шестерых, и фанаты в восторге - «Новости сети»
«Плачу слезами счастья»: моддер добавил в Dark Souls 2 бесшовный кооператив на шестерых, и фанаты в восторге - «Новости сети»
Хакеры разобрали камеру Flock и обнаружили функцию детектирования людей - «Новости»
Хакеры разобрали камеру Flock и обнаружили функцию детектирования людей - «Новости»
Группировка ShinyHunters взломала сайт хак-группы Clop - «Новости»
Группировка ShinyHunters взломала сайт хак-группы Clop - «Новости»
Сразу четыре хак-группы пользуются эксплоит-китом BlueMoon - «Новости»
Сразу четыре хак-группы пользуются эксплоит-китом BlueMoon - «Новости»
ФБР изъяло домены DDoS-сервиса NightmareStresser - «Новости»
ФБР изъяло домены DDoS-сервиса NightmareStresser - «Новости»
ИИ-модель Gemini атаковала три посторонние организации - «Новости»
ИИ-модель Gemini атаковала три посторонние организации - «Новости»
OpenAI выпустила GPT-6 Sol и Luna — они дешевле предшественниц и делают меньше ошибок - «Новости сети»
OpenAI выпустила GPT-6 Sol и Luna — они дешевле предшественниц и делают меньше ошибок - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Самоучитель CSS » Изображения » Mozilla предупреждает: Firefox для Windows уязвим перед побегом из песочницы - «Новости»

Разработчики Mozilla выпустили Firefox 136.0.4, в которой исправили критическую уязвимость, позволяющую осуществить побег из песочницы браузера в Windows-системах.


Уязвимость была обнаружена разработчиком Mozilla Эндрю МакКрейтом (Andrew McCreight) и получила идентификатор CVE-2025-2857. Она описывается как проблема «некорректной обработки, которая может привести к побегу из песочницы».


Уязвимость затрагивает последние версии Firefox со стандартной и расширенной поддержкой (ESR), предназначенные для организаций. Mozilla устранила недостаток в Firefox версии 136.0.4 и Firefox ESR версий 115.21.1 и 128.8.1.


Хотя в Mozilla не сообщают никаких технических подробностей о CVE-2025-2857, в организации отметили, что уязвимость схожа со свежим 0-day багом в Google Chrome — CVE-2025-2783, который был исправлен ранее на этой неделе и уже применялся хакерами в атаках.


«После обнаружения CVE-2025-2783, связанной с побегом из песочницы, разработчики Firefox выявили аналогичный паттерн в нашем IPC-коде. Злоумышленники могли обмануть родительский процесс, заставив его передавать дескрипторы непривилегированным дочерним процессам, что приводило к побегу из песочницы, — говорится в бюллетене Mozilla. — Оригинальная уязвимость уже эксплуатировалась в атаках. Проблема затрагивает только Firefox для Windows. Другие ОС не затронуты».


Напомним, что об оригинальной уязвимости CVE-2025-2783 на этой неделе рассказали исследователи «Лаборатории Касперского», и они же уведомили об угрозе разработчиков Google.


По данным исследователей, уязвимость была связана с APT-операцией «Форумный тролль», которая нацелена на российские СМИ, образовательные учреждения и правительственные организации.


Специалисты рассказывали, что этот эксплоит оказался одним из самых интересных из всех, с которыми им доводилось сталкиваться. А уязвимость CVE-2025-2783 заставила их поломать голову, так как позволяла легко обойти защиту песочницы Google Chrome без каких-либо очевидно вредоносных или запрещенных действий, будто ее вообще не существовало.


«Наше исследование еще продолжается, но, судя по функциональности сложного вредоносного ПО, использованного в атаке, целью злоумышленников был шпионаж. Вредоносные письма содержали приглашения от лица организаторов научно-экспертного форума “Примаковские чтения” и были нацелены на средства массовой информации, образовательные учреждения и правительственные организации в России. Мы назвали эту кампанию “Форумный тролль”, опираясь на тематику писем», — писали эксперты.


Разработчики Mozilla выпустили Firefox 136.0.4, в которой исправили критическую уязвимость, позволяющую осуществить побег из песочницы браузера в Windows-системах. Уязвимость была обнаружена разработчиком Mozilla Эндрю МакКрейтом (Andrew McCreight) и получила идентификатор CVE-2025-2857. Она описывается как проблема «некорректной обработки, которая может привести к побегу из песочницы». Уязвимость затрагивает последние версии Firefox со стандартной и расширенной поддержкой (ESR), предназначенные для организаций. Mozilla устранила недостаток в Firefox версии 136.0.4 и Firefox ESR версий 115.21.1 и 128.8.1. Хотя в Mozilla не сообщают никаких технических подробностей о CVE-2025-2857, в организации отметили, что уязвимость схожа со свежим 0-day багом в Google Chrome — CVE-2025-2783, который был исправлен ранее на этой неделе и уже применялся хакерами в атаках. «После обнаружения CVE-2025-2783, связанной с побегом из песочницы, разработчики Firefox выявили аналогичный паттерн в нашем IPC-коде. Злоумышленники могли обмануть родительский процесс, заставив его передавать дескрипторы непривилегированным дочерним процессам, что приводило к побегу из песочницы, — говорится в бюллетене Mozilla. — Оригинальная уязвимость уже эксплуатировалась в атаках. Проблема затрагивает только Firefox для Windows. Другие ОС не затронуты». Напомним, что об оригинальной уязвимости CVE-2025-2783 на этой неделе рассказали исследователи «Лаборатории Касперского», и они же уведомили об угрозе разработчиков Google. По данным исследователей, уязвимость была связана с APT-операцией «Форумный тролль», которая нацелена на российские СМИ, образовательные учреждения и правительственные организации. Специалисты рассказывали, что этот эксплоит оказался одним из самых интересных из всех, с которыми им доводилось сталкиваться. А уязвимость CVE-2025-2783 заставила их поломать голову, так как позволяла легко обойти защиту песочницы Google Chrome без каких-либо очевидно вредоносных или запрещенных действий, будто ее вообще не существовало. «Наше исследование еще продолжается, но, судя по функциональности сложного вредоносного ПО, использованного в атаке, целью злоумышленников был шпионаж. Вредоносные письма содержали приглашения от лица организаторов научно-экспертного форума “Примаковские чтения” и были нацелены на средства массовой информации, образовательные учреждения и правительственные организации в России. Мы назвали эту кампанию “Форумный тролль”, опираясь на тематику писем», — писали эксперты.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: