Google Chrome обзавёлся песочницей для движка V8

Google Chrome обзавёлся песочницей для движка V8

Google Chrome обзавёлся песочницей для движка V8

Google добавила поддержку песочницы V8 в браузере Chrome. Таким образом разработчики хотят избавить пользователей от проблем с повреждением памяти — классом уязвимостей, которым могут воспользоваться злоумышленники.

Как отмечает Сэмюэль Гросс из V8 Security, эта песочница предназначена для предотвращения повреждения памяти в V8 и распространения этого бага внутри хост-процесса.

Сама Google описывает V8 Sandbox как легковесную песочницу внутри процесса для JavaScript- и WebAssembly-движка, задача которой — снизить риски эксплуатации типичных брешей в V8.

Замысел разработчиков заключается в том, чтобы ограничить возможность выполнения кода V8 подмножеством виртуального адресного пространства процесса и изолировать его от остальной части процесса. Это нивелирует угрозу эксплуатации определённого типа уязвимостей.

Ранее пользователи Chrome находились в зоне риска в том числе из-за множества дыр в V8 (включая 0-day).

«Функциональность песочницы берёт в расчёт, что атакующий сможет произвольно модифицировать любую память внутри адресного пространства изолированной среды», — объясняет команда Chromium.

«Песочница также принимает во внимание возможность читать память за её пределами (например, через побочные аппаратные каналы). Именно поэтому задача здесь — защитить остальную часть процесса от действий злоумышленника».

Гросс предложил снизить риски возникновения уязвимостей в V8, перейдя на более безопасный для памяти язык — Rust. Рассматривался также ряд аппаратных мер, таких как теггирование памяти.

ФСТЭК выпустила рекомендации по безопасной настройке VMware для госорганов

ФСТЭК опубликовала рекомендации по безопасной настройке ключевых параметров виртуальной инфраструктуры, построенной на базе продуктов VMware. Документ адресован органам государственной власти всех уровней, а также операторам объектов критической информационной инфраструктуры (КИИ).

23 января ФСТЭК разместила на своём официальном сайте документ «Рекомендации по безопасной настройке виртуальной инфраструктуры, построенной на базе программного обеспечения VMware». Материалы доступны для скачивания в форматах ODF и Open Document.

В рекомендациях подробно описаны подходы к настройке служб, ролей, сервисов и учётных записей в виртуальной инфраструктуре. Документ подготовлен с учётом текущей ситуации: ухода вендора с российского рынка и полного прекращения обновлений и технической поддержки для российских пользователей в начале 2025 года.

При этом изменения были вызваны не только санкционными ограничениями. В 2024 году после приобретения VMware корпорацией Broadcom компания существенно пересмотрела лицензионную политику и полностью отказалась от бессрочных лицензий, сделав ставку на подписочную модель.

По данным аналитиков, в России сегодня насчитывается более 90 продуктов для виртуализации. Наибольшее распространение среди них получил zVirt от компании Orion Soft.

RSS: Новости на портале Anti-Malware.ru