Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Trespasser — CVE-2026-74970 · फ़ायरफ़ॉक्स WebRender में Fission साइट आइसोलेशन बाइपास | Kitploit
उपकरण/GitHubGitHub/defineid/trespasser
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षा
GitHubdefineid/trespasser

Trespasser

CVE-2026-74970 · फ़ायरफ़ॉक्स WebRender में Fission साइट आइसोलेशन बाइपास

रिपॉजिटरी देखें
3 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Trespasser

CVE-2026-74970 · Firefox WebRender में Fission साइट आइसोलेशन बाइपास

गंभीरता: मध्यम सुरक्षा। CWE 862 और CWE 284। Firefox 154 और ESR 153.1 में ठीक किया गया। Bugzilla 2056558।

सारांश

Fission के अंतर्गत प्रत्येक content process एक PipelineId namespace का स्वामी होता है। यह wr::PipelineId के उच्च 32 बिट होते हैं। WebRenderBridgeParent::AddPipelineIdForCompositable GPU process में चलता है। यह root pipeline गार्ड और अपने सेट में सदस्यता की जाँच करता था। इसने कभी यह नहीं जाँचा कि PipelineId namespace भेजने वाले process का है। समान फ़ाइल में image, font और blob key paths पहले से ही इस जाँच को लागू करते हैं। एक समझौता किया गया content process किसी अन्य process namespace में PipelineId पंजीकृत कर सकता है और उस origin की async image pipeline को shared manager में अधिलेखित कर सकता है।

मूल कारण

MatchesNamespace जाँच, जिसे resource key paths लागू करते हैं, PipelineId path और RemovePipelineIdForCompositable पर अनुपस्थित है। AddAsyncImagePipeline अद्वितीयता की सुरक्षा केवल MOZ_ASSERT से करता है। रिलीज़ बिल्ड में यह एक no-op है। इसलिए साझा AsyncImagePipelineManager डुप्लिकेट को अस्वीकार करने के बजाय पीड़ित pipeline को चुपचाप अधिलेखित कर देता है।

हमला

एक समझौता किया गया content process किसी अन्य origin की pipeline को हाईजैक कर लेता है

पुनरुत्पादन

थ्रेट मॉडल एक समझौता किया गया content process है। PoC एक content side पैच है जो XRE_IsContentProcess द्वारा संरक्षित है। यह PipelineId namespace को फोर्ज करता है। इसके साथ एक परीक्षण पृष्ठ आता है जिसमें एक WebGL canvas और एक cross origin out-of-process iframe होता है।

root@kitploit:~
apply poc.patch to mozilla-central and build
MOZ_POC_FORGE_WR_NAMESPACE=999999 ./mach run --temp-profile poc.html

रिलीज़ बिल्ड पर देखा गया।

root@kitploit:~
[POC-2056558] ACCEPTED cross-namespace PipelineId: sender-namespace=4 pipeline-namespace=999999 (should have been rejected)

प्रभाव

Cross origin rendering confusion और cross tab denial of service। यह Fission साइट आइसोलेशन प्राधिकरण बाइपास है। यह memory corruption नहीं है। Downstream उपभोक्ता null guarded और reference counted हैं, इसलिए यह execution प्रदान नहीं करता।

समाधान

वही namespace स्वामित्व जाँच लागू करें जो resource key paths उपयोग करते हैं।

root@kitploit:~
if (!MatchesNamespace(aPipelineId)) {
  return IPC_FAIL(this, "PipelineId namespace does not belong to the sending process");
}

श्रेय

Abdulaziz Alasaiqah · https://azoz.my/writeups.html

टूल डाउनलोड करें