Обновление Firefox 50.0.1 с устранением критической уязвимости
Доступен корректирующий выпуск Firefox 49.0.2, в котором устранена уязвимость (CVE-2016-9078), которой присвоен критический уровень опасности. Перенаправление запроса, изначально инициированного по HTTP, на URL с префиксом "data:" при определенном стечении обстоятельств приводит к обработке содержимого "data:" в контексте домена (origin), осуществившего редирект. Воспользовавшись этой недоработкой атакущий может обойти привязку к домену источника (same-origin) и загрузить свои ресурсы в контексте чужого домена. Например, продемонстрирована возможность применения описанного метода для установки cookie для стороннего домена. Уязвимость проявляется только в Firefox 49 и 50, ESR-ветка проблеме не подвержена.