Милиони Android и macOS устройства са изложени на риск от кражба на данни

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Специалистите на BI.ZONE извършиха технически анализ на критична уязвимост в JavaScript енджина V8, използван в браузъра Google Chrome. Установено е, че уязвимостта представлява заплаха за потребителите на смартфони с Android и някои модели лаптопи с macOS на Apple.

Google съобщи за експлоатирането на уязвимостта CVE-2024-7965 на 26 август. Уязвимостта позволява на атакуващите да поемат контрол над рендера на браузъра, когато потребителят премине към уебсайт, съдържащ специално създаден JavaScript код. По скалата на CVSS тази уязвимост получи оценка 8,8 от 10, което означава, че тя е много опасна.

Google отбеляза, че CVE-2024-7965 се използва във връзка с CVE-2024-7964 – уязвимост, свързана с платформата Privacy Sandbox в Chrome. В комбинация тези уязвимости позволяват на нападателите не само да придобият контрол над браузъра на жертвата, но и да получат достъп до чувствителни данни като пароли, история на сърфирането и съхранени бисквитки. Успешното експлоатиране позволява също така на устройството да бъде инсталиран шпионски софтуер, който да проследява дейностите на потребителя по време на сърфиране в интернет.

Всички браузъри, базирани на Chromium, също са засегнати. В някои от тях бъгът може все още да не е отстранен.

Анализът показа, че уязвимостта CVE-2024-7965 се отнася за устройства с процесорна архитектура ARM, като например лаптопи на Apple, пуснати на пазара след ноември 2020 година и смартфони с Android от всяка версия.

Експертите установиха, че CVE-2024-7965 е свързана с неправилна обработка на стойности при оптимизация по време на изпълнение на JavaScript код. Грешката води до възможност за запис и четене извън легитимно място в паметта, което от своя страна предоставя възможност за поемане на контрол върху изпълнението на кода. Това позволява на киберпрестъпник с обща XSS уязвимост на поддомейн на популярен уебсайт (напр. my.example.com) да открадне сесията на потребителя на главния сайт и всички други негови поддомейни (напр. example.com и mail.example.com). Последствията варират от изтичане на чувствителни данни до заразяване на устройството със зловреден софтуер.

На потребителите се препоръчва да актуализират браузъра си до актуална версия.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини