Mozilla предупреждает: Firefox для Windows уязвим перед побегом из песочницы - «Новости» » Интернет технологии
sitename
В процессорах Apple A12 и A13 обнаружена уязвимость, которую нельзя исправить - «Новости»
В процессорах Apple A12 и A13 обнаружена уязвимость, которую нельзя исправить - «Новости»
У властей Техаса украли данные 3 млн водительских удостоверений - «Новости»
У властей Техаса украли данные 3 млн водительских удостоверений - «Новости»
Ботнет AryStinger заразил тысячи роутеров D-Link - «Новости»
Ботнет AryStinger заразил тысячи роутеров D-Link - «Новости»
USB-червь распространяет малварь для кражи криптовалюты - «Новости»
USB-червь распространяет малварь для кражи криптовалюты - «Новости»
Правоохранители очистили 15 000 сайтов, зараженных SocGholish - «Новости»
Правоохранители очистили 15 000 сайтов, зараженных SocGholish - «Новости»
Южнокорейская установка за 90 секунд превращает спитый кофе в топливо высочайшего класса - «Новости сети»
Южнокорейская установка за 90 секунд превращает спитый кофе в топливо высочайшего класса - «Новости сети»
Socket AM4 всё ещё актуален: ASRock выпустила новую материнскую плату на чипсете AMD B550 - «Новости сети»
Socket AM4 всё ещё актуален: ASRock выпустила новую материнскую плату на чипсете AMD B550 - «Новости сети»
AMD и Intel совместно утвердили набор ИИ-инструкций ACE для будущих x86-процессоров - «Новости сети»
AMD и Intel совместно утвердили набор ИИ-инструкций ACE для будущих x86-процессоров - «Новости сети»
Microsoft раскрыла сроки выпуска Windows 11 26H2 и аппаратные требования - «Новости сети»
Microsoft раскрыла сроки выпуска Windows 11 26H2 и аппаратные требования - «Новости сети»
Claude Code помог решить многолетнюю проблему с зависанием дисплея ноутбуков с графикой AMD - «Новости сети»
Claude Code помог решить многолетнюю проблему с зависанием дисплея ноутбуков с графикой AMD - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Самоучитель CSS » Изображения » Mozilla предупреждает: Firefox для Windows уязвим перед побегом из песочницы - «Новости»

Разработчики Mozilla выпустили Firefox 136.0.4, в которой исправили критическую уязвимость, позволяющую осуществить побег из песочницы браузера в Windows-системах.


Уязвимость была обнаружена разработчиком Mozilla Эндрю МакКрейтом (Andrew McCreight) и получила идентификатор CVE-2025-2857. Она описывается как проблема «некорректной обработки, которая может привести к побегу из песочницы».


Уязвимость затрагивает последние версии Firefox со стандартной и расширенной поддержкой (ESR), предназначенные для организаций. Mozilla устранила недостаток в Firefox версии 136.0.4 и Firefox ESR версий 115.21.1 и 128.8.1.


Хотя в Mozilla не сообщают никаких технических подробностей о CVE-2025-2857, в организации отметили, что уязвимость схожа со свежим 0-day багом в Google Chrome — CVE-2025-2783, который был исправлен ранее на этой неделе и уже применялся хакерами в атаках.


«После обнаружения CVE-2025-2783, связанной с побегом из песочницы, разработчики Firefox выявили аналогичный паттерн в нашем IPC-коде. Злоумышленники могли обмануть родительский процесс, заставив его передавать дескрипторы непривилегированным дочерним процессам, что приводило к побегу из песочницы, — говорится в бюллетене Mozilla. — Оригинальная уязвимость уже эксплуатировалась в атаках. Проблема затрагивает только Firefox для Windows. Другие ОС не затронуты».


Напомним, что об оригинальной уязвимости CVE-2025-2783 на этой неделе рассказали исследователи «Лаборатории Касперского», и они же уведомили об угрозе разработчиков Google.


По данным исследователей, уязвимость была связана с APT-операцией «Форумный тролль», которая нацелена на российские СМИ, образовательные учреждения и правительственные организации.


Специалисты рассказывали, что этот эксплоит оказался одним из самых интересных из всех, с которыми им доводилось сталкиваться. А уязвимость CVE-2025-2783 заставила их поломать голову, так как позволяла легко обойти защиту песочницы Google Chrome без каких-либо очевидно вредоносных или запрещенных действий, будто ее вообще не существовало.


«Наше исследование еще продолжается, но, судя по функциональности сложного вредоносного ПО, использованного в атаке, целью злоумышленников был шпионаж. Вредоносные письма содержали приглашения от лица организаторов научно-экспертного форума “Примаковские чтения” и были нацелены на средства массовой информации, образовательные учреждения и правительственные организации в России. Мы назвали эту кампанию “Форумный тролль”, опираясь на тематику писем», — писали эксперты.


Разработчики Mozilla выпустили Firefox 136.0.4, в которой исправили критическую уязвимость, позволяющую осуществить побег из песочницы браузера в Windows-системах. Уязвимость была обнаружена разработчиком Mozilla Эндрю МакКрейтом (Andrew McCreight) и получила идентификатор CVE-2025-2857. Она описывается как проблема «некорректной обработки, которая может привести к побегу из песочницы». Уязвимость затрагивает последние версии Firefox со стандартной и расширенной поддержкой (ESR), предназначенные для организаций. Mozilla устранила недостаток в Firefox версии 136.0.4 и Firefox ESR версий 115.21.1 и 128.8.1. Хотя в Mozilla не сообщают никаких технических подробностей о CVE-2025-2857, в организации отметили, что уязвимость схожа со свежим 0-day багом в Google Chrome — CVE-2025-2783, который был исправлен ранее на этой неделе и уже применялся хакерами в атаках. «После обнаружения CVE-2025-2783, связанной с побегом из песочницы, разработчики Firefox выявили аналогичный паттерн в нашем IPC-коде. Злоумышленники могли обмануть родительский процесс, заставив его передавать дескрипторы непривилегированным дочерним процессам, что приводило к побегу из песочницы, — говорится в бюллетене Mozilla. — Оригинальная уязвимость уже эксплуатировалась в атаках. Проблема затрагивает только Firefox для Windows. Другие ОС не затронуты». Напомним, что об оригинальной уязвимости CVE-2025-2783 на этой неделе рассказали исследователи «Лаборатории Касперского», и они же уведомили об угрозе разработчиков Google. По данным исследователей, уязвимость была связана с APT-операцией «Форумный тролль», которая нацелена на российские СМИ, образовательные учреждения и правительственные организации. Специалисты рассказывали, что этот эксплоит оказался одним из самых интересных из всех, с которыми им доводилось сталкиваться. А уязвимость CVE-2025-2783 заставила их поломать голову, так как позволяла легко обойти защиту песочницы Google Chrome без каких-либо очевидно вредоносных или запрещенных действий, будто ее вообще не существовало. «Наше исследование еще продолжается, но, судя по функциональности сложного вредоносного ПО, использованного в атаке, целью злоумышленников был шпионаж. Вредоносные письма содержали приглашения от лица организаторов научно-экспертного форума “Примаковские чтения” и были нацелены на средства массовой информации, образовательные учреждения и правительственные организации в России. Мы назвали эту кампанию “Форумный тролль”, опираясь на тематику писем», — писали эксперты.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: