Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Trespasser — CVE-2026-74970 · Firefox WebRender における Fission サイト分離バイパス | Kitploit
ツール/GitHubGitHub/defineid/trespasser
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティ
GitHubdefineid/trespasser

Trespasser

CVE-2026-74970 · Firefox WebRender における Fission サイト分離バイパス

リポジトリを見る
3日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Trespasser

CVE-2026-74970 · Fissionサイト分離バイパス(Firefox WebRender)

重大度は中(sec moderate)。CWE 862 および CWE 284。Firefox 154 と ESR 153.1 で修正済み。Bugzilla 2056558。

概要

Fission では、各コンテンツプロセスが PipelineId 名前空間を所有します。これは wr::PipelineId の上位 32 ビットです。WebRenderBridgeParent::AddPipelineIdForCompositable は GPU プロセス内で実行されます。これはルートパイプラインガードと自身のセットへの所属をチェックしていましたが、PipelineId 名前空間が送信プロセスに属しているかどうかはチェックしていませんでした。同じファイル内の image・font・blob キーパスはすでにこのチェックを実施しています。侵害されたコンテンツプロセスは、別のプロセスの名前空間に PipelineId を登録し、共有マネージャ内のそのオリジンの非同期イメージパイプラインを上書きできます。

根本原因

リソースキーパスが実施する MatchesNamespace チェックが、PipelineId パスと RemovePipelineIdForCompositable に欠落しています。AddAsyncImagePipeline は一意性を MOZ_ASSERT のみで保護しています。これはリリースビルドでは no-op です。したがって、共有の AsyncImagePipelineManager は重複を拒否する代わりに、被害者のパイプラインを静かに上書きします。

攻撃

侵害されたコンテンツプロセスが別のオリジンのパイプラインをハイジャックする

再現

脅威モデルは侵害済みのコンテンツプロセスです。PoC は XRE_IsContentProcess でガードされたコンテンツ側パッチです。これは PipelineId 名前空間を偽造します。WebGL キャンバスとクロスオリジンのアウトオブプロセス iframe を持つテストページが付属しています。

root@kitploit:~
apply poc.patch to mozilla-central and build
MOZ_POC_FORGE_WR_NAMESPACE=999999 ./mach run --temp-profile poc.html

リリースビルドで観測されます。

root@kitploit:~
[POC-2056558] ACCEPTED cross-namespace PipelineId: sender-namespace=4 pipeline-namespace=999999 (should have been rejected)

影響

クロスオリジンのレンダリング混乱とクロスタブのサービス拒否。これは Fission サイト分離の認可バイパスです。メモリ破壊ではありません。下流のコンシューマは null ガードされ、参照カウントされているため、コード実行には至りません。

修正

リソースキーパスが使用するのと同じ名前空間所有権チェックを実施します。

root@kitploit:~
if (!MatchesNamespace(aPipelineId)) {
  return IPC_FAIL(this, "PipelineId namespace does not belong to the sending process");
}

クレジット

Abdulaziz Alasaiqah · https://azoz.my/writeups.html

ツールをダウンロード