Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Trespasser — CVE-2026-74970 · Contournement de l'isolation de site Fission dans Firefox WebRender | Kitploit
Outils/GitHubGitHub/defineid/trespasser
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité Web
GitHubdefineid/trespasser

Trespasser

CVE-2026-74970 · Contournement de l'isolation de site Fission dans Firefox WebRender

Voir le dépôt
il y a 3 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Trespasser

CVE-2026-74970 · Contournement de l'isolation de site Fission dans Firefox WebRender

Gravité : sécurité modérée. CWE 862 et CWE 284. Corrigé dans Firefox 154 et ESR 153.1. Bugzilla 2056558.

Résumé

Dans Fission, chaque processus de contenu possède un espace de noms PipelineId. Il s'agit des 32 bits de poids fort de wr::PipelineId. WebRenderBridgeParent::AddPipelineIdForCompositable s'exécute dans le processus GPU. Il vérifie le garde-fou du pipeline racine et l'appartenance à son propre ensemble. Il ne vérifie jamais que l'espace de noms PipelineId appartient au processus émetteur. Les chemins de clés d'image, de police et de blobs dans le même fichier appliquent déjà cette vérification. Un processus de contenu compromis peut enregistrer un PipelineId dans l'espace de noms d'un autre processus et écraser le pipeline d'image asynchrone de cette origine dans le gestionnaire partagé.

Cause racine

La vérification MatchesNamespace que les chemins de clés de ressources appliquent manque sur le chemin PipelineId et sur RemovePipelineIdForCompositable. AddAsyncImagePipeline ne protège l'unicité qu'avec MOZ_ASSERT. C'est une opération sans effet dans les builds de release. Ainsi, le AsyncImagePipelineManager partagé écrase silencieusement le pipeline victime au lieu de rejeter le doublon.

L'attaque

Un processus de contenu compromis détourne le pipeline d'une autre origine

Reproduction

Le modèle de menace est un processus de contenu compromis. Le PoC est un patch côté contenu protégé par XRE_IsContentProcess. Il forge l'espace de noms PipelineId. Il est fourni avec une page de test contenant un canvas WebGL et une iframe hors processus d'origine croisée.

root@kitploit:~
apply poc.patch to mozilla-central and build
MOZ_POC_FORGE_WR_NAMESPACE=999999 ./mach run --temp-profile poc.html

Observé sur une build de release.

root@kitploit:~
[POC-2056558] ACCEPTED cross-namespace PipelineId: sender-namespace=4 pipeline-namespace=999999 (should have been rejected)

Impact

Confusion de rendu cross-origin et déni de service entre onglets. Il s'agit d'un contournement de l'autorisation d'isolation de site Fission. Ce n'est pas une corruption mémoire. Les consommateurs en aval sont protégés contre les pointeurs nuls et utilisent un comptage de références, cela ne permet donc pas l'exécution de code.

Correctif

Appliquer la même vérification de propriété de l'espace de noms que celle utilisée par les chemins de clés de ressources.

root@kitploit:~
if (!MatchesNamespace(aPipelineId)) {
  return IPC_FAIL(this, "PipelineId namespace does not belong to the sending process");
}

Crédit

Abdulaziz Alasaiqah · https://azoz.my/writeups.html

Télécharger l’outil