Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Trespasser — CVE-2026-74970 · Firefox WebRender 中的 Fission 站点隔离绕过 | Kitploit
工具/GitHubGitHub/defineid/trespasser
漏洞分析漏洞利用Web应用程序漏洞利用Web安全
GitHubdefineid/trespasser

Trespasser

CVE-2026-74970 · Firefox WebRender 中的 Fission 站点隔离绕过

查看仓库
3天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Trespasser

CVE-2026-74970 · Firefox WebRender 中的 Fission 站点隔离绕过

安全严重性:中等。CWE 862 和 CWE 284。已在 Firefox 154 和 ESR 153.1 中修复。Bugzilla 2056558。

摘要

在 Fission 架构下,每个内容进程拥有一个 PipelineId 命名空间,即 wr::PipelineId 的高 32 位。WebRenderBridgeParent::AddPipelineIdForCompositable 在 GPU 进程中运行。它检查了根管线守卫以及自身集合中的成员资格,但从未检查该 PipelineId 命名空间是否属于发送进程。同一文件中的图像、字体和 blob 键路径已经强制实施了这一检查。被攻破的内容进程可以在另一个进程的命名空间中注册 PipelineId,并在共享管理器中覆盖该源的异步图像管线。

根本原因

资源键路径所强制执行的 MatchesNamespace 检查在 PipelineId 路径和 RemovePipelineIdForCompositable 上缺失。AddAsyncImagePipeline 仅使用 MOZ_ASSERT 来保证唯一性,而 MOZ_ASSERT 在发布版本中是空操作。因此,共享的 AsyncImagePipelineManager 会静默覆盖受害者的管线,而不是拒绝重复项。

攻击

一个被攻破的内容进程劫持另一个源的管线

复现

威胁模型是被攻破的内容进程。PoC 是一个由 XRE_IsContentProcess 保护的内容侧补丁。它伪造了 PipelineId 命名空间,并附带一个包含 WebGL 画布和跨源进程外 iframe 的测试页面。

root@kitploit:~
apply poc.patch to mozilla-central and build
MOZ_POC_FORGE_WR_NAMESPACE=999999 ./mach run --temp-profile poc.html

在发布版本上观察到:

root@kitploit:~
[POC-2056558] ACCEPTED cross-namespace PipelineId: sender-namespace=4 pipeline-namespace=999999 (should have been rejected)

影响

跨源渲染混淆和跨标签页拒绝服务。这是 Fission 站点隔离的授权绕过,而非内存破坏。下游消费者具有空指针防护并采用引用计数,因此不会导致代码执行。

修复

强制实施资源键路径所使用的相同命名空间所有权检查。

root@kitploit:~
if (!MatchesNamespace(aPipelineId)) {
  return IPC_FAIL(this, "PipelineId namespace does not belong to the sending process");
}

致谢

Abdulaziz Alasaiqah · https://azoz.my/writeups.html

下载工具