Google усовершенствовала систему безопасности Chrome 10

Google усовершенствовала систему безопасности Chrome 10

В свет вышла стабильная версия обозревателя Google Chrome 10. Помимо того, что обозреватель снабжен новыми функциями, разработчики значительно улучшили его систему безопасности, исправив обнаруженные уязвимости.  

Google Chrome 10.0.648.127 – это первый обозреватель, в котором, в целях безопасносности, по умолчанию отключены все устаревшие плагины. Эта функция должна быть весьма полезной, учитывая то, что в последнее время участились атаки, нацеленные на имеющиеся в плагинах для обозревателей уязвимостей.

Однако пользователям не стоит волноваться, ведь наряду с тем, что в браузере предусмотрен собственный PDF просмотрщик, разработчики позаботились и о безопасности использования Flash Player, поместив его в песочницу.

И конечно, специалисты основательно поработали над устранением ошибок в коде программы, найденных независимыми исследователями и членами сообщества по развитию Chromium. В общей сложности устранено 23 уязвимости, 15 из которых являются высокого, 3 – среднего и 5 –низкого уровня опасности. Причем стоит заметить, что это было сделано до начала известного соревнования хакеров "Pwn2own".

Более подробно узнать об этой версии обозревателя можно посетив блог компании. Также последняя версия доступна для всех операционных систем: Windows, Mac OS X и Linux.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Уязвимость модемов Unisoc грозила атакой а-ля Операция Триангуляция

На октябрьской конференции SAS 2024 представители Kaspersky ICS CERT рассказали о двух уязвимостях, найденных в чипах Unisoc. Проблемы позволяли обойти защиту и получить удаленный доступ к процессору приложений через встроенный в SoC модем.

Чипсеты китайского производителя используются в смартфонах, планшетах, бортовых системах авто, а также в телеком-оборудовании. Такие компоненты присутствуют и в Android-устройствах, популярных в Азии, Африке, Латинской Америке и России.

Уязвимость CVE-2024-39431, обнаруженная специалистами «Лаборатории Касперского», представляет собой возможность записи за границами выделенного в памяти буфера. Проблема CVE-2024-39432 классифицируется как чтение за пределами буфера.

Обе уязвимости привязаны к драйверу UMTS RLC, причина появления одна и та же — отсутствие проверки границ буфера. Степень опасности Unisoc в обоих случаях оценила в 8,3 балла CVSS (как высокую).

На SAS эксперты продемонстрировали возможность использования находок для получения удаленного доступа к ОС прикладного процессора в обход штатной защиты. В результате злоумышленник сможет выполнить в системе любой код на уровне ядра и изменять системные файлы.

В ходе исследования были опробованы различные векторы атаки, в том числе использование контроллера DMA для обхода аппаратной защиты памяти (MPU) — похожая тактика была применена в «Операции Триангуляция». Однако все протестированные методы оказались слишком сложны в исполнении и под силу только хорошо подготовленным, не стесненным в ресурсах злоумышленникам.

«Многие производители чипов ставят на первое место конфиденциальность информации о внутреннем устройстве и работе своих процессоров для защиты интеллектуальной собственности, — отметил глава Kaspersky ICS CERT Евгений Гончаров. — Это вполне объяснимо, однако закрытая архитектура и недокументированная функциональность часто сопутствуют ошибкам в реализации и проблемам безопасности, которые трудно устранить после выхода продукта на рынок».

Однако Unisoc оказалась на высоте и оперативно выпустила патчи после получения отчета. Пользователям и производителям устройств рекомендуется применить обновления в кратчайшие сроки.

Два года назад в модемах Unisoc была выявлена уязвимость, позволяющая нарушить связь мобильного устройства. Разработчики Google исправно реагируют на подобные ЧП патчингом своей ОС. Так, обнаруженные Kaspersky проблемы CVE-2024-39432 и CVE-2024-39431 были нейтрализованы с выпуском сентябрьских обновлений для Android.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru