Что нового

Компьютерный форум ПМР. Обсуждение компьютерного железа.

Присоединяйтесь к нам сейчас, чтобы получить доступ ко всем нашим функциям. Для этого Вам необходимо зарегистрироваться, чтобы войти в систему. Это делается легко, быстро и абсолютно бесплатно.

Задать вопрос

Создавайте темы, задавайте вопросы и получайте ответы от нашего сообщества

Отвечать

Комментируйте, отвечайте на вопросы и станьте экспертом в своей теме

Связаться с персоналом

Наши специалисты готовы ответить на ваши вопросы

Firefox 136.0.4 устраняет критическую уязвимость обхода песочницы

djon

Тутошний
Команда форума
Регистрация
23.11.2009
Сообщения
6 519
Реакции
151
Баллы
63
Местоположение
г.Тирасполь
Mozilla выпустила Firefox 136.0.4 для устранения критической уязвимости (CVE-2025-2857), позволяющей атакующим обойти песочницу браузера в Windows.

Что известно об уязвимости?

Ошибка связана с неправильной обработкой дескрипторов, что может привести к утечке привилегий из главного процесса браузера в дочерние.
Уязвимость обнаружил разработчик Mozilla Эндрю МакКрайт.
Затрагивает стандартную и ESR-версии (долгосрочная поддержка) Firefox.
Исправлено в:
Firefox 136.0.4
Firefox ESR 115.21.1 и 128.8.1

Mozilla не раскрыла технических подробностей, но сравнила CVE-2025-2857 с недавним Chrome zero-day (CVE-2025-2783), который активно использовался хакерами.


"После исследования уязвимости CVE-2025-2783 в Chrome мы обнаружили аналогичную проблему в коде IPC Firefox. Атакующие могли запутать родительский процесс и заставить его утекать дескрипторы в дочерние процессы, что приводило к обходу песочницы."


Аналогичная уязвимость в Chrome использовалась в кибератаках
Исследователи Kaspersky обнаружили, что CVE-2025-2783 в Chrome использовалась в кибершпионской кампании "Operation ForumTroll", направленной на:

Госучреждения РФ
Журналистов и СМИ

Злоумышленники рассылали фальшивые приглашения на форум "Примаковские чтения", заманивая жертв на зараженные сайты.

"CVE-2025-2783 озадачила нас: уязвимость позволяла атакующим обходить песочницу Chrome, не выполняя ничего явно вредоносного."


Предыдущие атаки на Firefox
Mozilla уже сталкивалась с эксплойтами для обхода песочницы:

Октябрь 2024 — уязвимость в анимациях (CVE-2024-9680) использовалась российской группой RomCom для выполнения кода в песочнице Firefox.
Ранее в 2024 — две zero-day уязвимости были закрыты после их эксплуатации на Pwn2Own Vancouver.

Что делать пользователям?
🔹 Обновить Firefox до версии 136.0.4 или ESR 115.21.1 / 128.8.1.
🔹 Не открывать подозрительные ссылки и вложения в письмах.
🔹 Использовать антивирус с функцией отслеживания аномальной активности.

источник: safezone.cc
 

sven

Active member
Регистрация
07.01.2016
Сообщения
664
Реакции
68
Баллы
28
первый
 

djon

Тутошний
Команда форума
Регистрация
23.11.2009
Сообщения
6 519
Реакции
151
Баллы
63
Местоположение
г.Тирасполь
это круто когда первый :)
 
shape1
shape2
shape3
shape4
shape7
shape8
Верх Низ