Специалистите на BI.ZONE извършиха технически анализ на критична уязвимост в JavaScript енджина V8, използван в браузъра Google Chrome. Установено е, че уязвимостта представлява заплаха за потребителите на смартфони с Android и някои модели лаптопи с macOS на Apple.
Google съобщи за експлоатирането на уязвимостта CVE-2024-7965 на 26 август. Уязвимостта позволява на атакуващите да поемат контрол над рендера на браузъра, когато потребителят премине към уебсайт, съдържащ специално създаден JavaScript код. По скалата на CVSS тази уязвимост получи оценка 8,8 от 10, което означава, че тя е много опасна.
Google отбеляза, че CVE-2024-7965 се използва във връзка с CVE-2024-7964 – уязвимост, свързана с платформата Privacy Sandbox в Chrome. В комбинация тези уязвимости позволяват на нападателите не само да придобият контрол над браузъра на жертвата, но и да получат достъп до чувствителни данни като пароли, история на сърфирането и съхранени бисквитки. Успешното експлоатиране позволява също така на устройството да бъде инсталиран шпионски софтуер, който да проследява дейностите на потребителя по време на сърфиране в интернет.
Всички браузъри, базирани на Chromium, също са засегнати. В някои от тях бъгът може все още да не е отстранен.
Анализът показа, че уязвимостта CVE-2024-7965 се отнася за устройства с процесорна архитектура ARM, като например лаптопи на Apple, пуснати на пазара след ноември 2020 година и смартфони с Android от всяка версия.
Експертите установиха, че CVE-2024-7965 е свързана с неправилна обработка на стойности при оптимизация по време на изпълнение на JavaScript код. Грешката води до възможност за запис и четене извън легитимно място в паметта, което от своя страна предоставя възможност за поемане на контрол върху изпълнението на кода. Това позволява на киберпрестъпник с обща XSS уязвимост на поддомейн на популярен уебсайт (напр. my.example.com) да открадне сесията на потребителя на главния сайт и всички други негови поддомейни (напр. example.com и mail.example.com). Последствията варират от изтичане на чувствителни данни до заразяване на устройството със зловреден софтуер.
На потребителите се препоръчва да актуализират браузъра си до актуална версия.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!