Mozilla chystá opravu cross-platformní chyby RCE ohrožující anonymitu Toru

18. září 2016

Mozilla plánuje vydání nové verze Firefoxu kvůli opravě cross-platformní zranitelnosti umožňující vzdálené spuštění kódu. Zranitelnost již byla opravena ve známé aplikaci Tor Browser. Tor doporučuje svým uživatelům urgentní instalaci updatu. Problém se týká ochrany certificate pinning implementované Mozillou. Díky ní mohl útočník v pozici Man In the Middle pomocí falešného certifikátu pro addons.mozilla.org instalovat vlastní updaty doplňků jako je například NoScript. Nicméně certifikát by stále musel být vydán některou z důvěryhodných autorit; proto je riziko zneužití útoku především ze strany tajných služeb a podobných institucí.