Компания Google выпустила патч устраняющий 10 уязвимостей в безопасности Chrome

Компания Google выпустила патч устраняющий 10 уязвимостей в безопасности Chrome

В четверг компания Google выпустила обновление для обнаруженных 10 багов в безопасности веб-браузера Chrome, но никто из исследователей, занимавшихся проблемой, не получил главный приз в $3,133. Семь из десяти ошибок, в рейтинге Google, были помечены как «высокий» - что означает серьезную угрозу для безопасности, остальные получили статус «средний».

Подробности об обнаруженных ошибках не раскрываются, и уже по традиции, общий доступ к базе о данных отслеживания уязвимостей заблокирован. Этот ход Google использует для того, чтобы дать возможность пользователям обновить программу до того, как хакеры используют уязвимые места программы в своих целях.

Установлено, что две уязвимости из десяти могли быть использованы зараженными файлами, включая графические файлы типа SVG и MIME, а остальные - для имитации содержания строки поиска или визуализации пароля.

Согласно записям в блоге сотрудника Google, так же была исправлена критическая ошибка не в Google коде.

Патч, выпущенный в четверг, стал третьим обновлением для Chrome: три недели назад было заявлено, что добавлены некоторые исправления в отчет об уязвимостях в ядре Windows и "glibc" - библиотека файлов и процедур для программирования на Си - GNU C Library, которые являются основными компонентами в ядре операционной системы Linux.

Патч, выпущенный в четверг, предназначался для устранения бага в ядре Windows. Так же как и в прошедшем месяце, никто не знает, является ли ядро, на которое ссылается Google ранее устраненной ошибкой (в этом году компанией Microsoft было идентифицировано три уязвимости в ядре системы, последняя была устранена в июне) или это уязвимость, о которой молчали. Компания Microsoft не дала четкого ответа.

Пятеро исследователей занимавшиеся проблемой уязвимостей и регулярно публиковавшие отчеты об обнаруженных уязвимостях, были награждены в рамках программы Google's bug bounty program.

Среди них Сергей Глазунов, обнаружив 4 бага, получил $4,674. Исследователь, известный под ником "kuzzcc", обнаруживший уязвимости в веб-браузере Opera, получил $2,000 за обнаружение пары уязвимостей в Chrome. Но ни один из участников программы не получил главного приза в $3133.70, установленного компанией в прошлом месяце. Компания выплатила компенсации на сумму чуть более  $10,000.

Источник



AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Срочно обновляем Microsoft Edge — уязвимость в Chromium уже на мушке

Разработчики Microsoft выпустили внеплановое обновление для браузера Edge на основе Chromium. Сборка 138.0.3351.65 содержит патчи для двух опасных уязвимостей; одну из них злоумышленники уже используют в атаках.

Обе проблемы классифицируются как «путаница типов данных» и при эксплуатации позволяют удаленно выполнить любой код в целевой системе.

Уязвимость CVE-2025-6554 обнаружил в JavaScript-движке V8 эксперт Google. Эксплойт осуществляется с помощью специально созданного сайта; в случае успеха автор атаки получает доступ на чтение/запись к произвольным ячейкам памяти.

В связке с другими уязвимостями это может привести к выходу за пределы песочницы, краже данных или выполнению вредоносного кода. Уровень угрозы в Google оценили в 8,1 балла по CVSS (как высокий); патч для Chrome вышел несколько дней назад.

Уязвимость CVE-2025-49713 (8,8 балла CVSS) актуальна лишь для Microsoft Edge. Злоумышленник сможет удаленно выполнить свой код, если ему удастся заставить пользователя открыть вредоносное вложение либо совершить переход по ссылке, присланной по имейл или в мессенджере.

Успешный эксплойт позволяет внедрить в систему зловреда, украсть учетные данные, а также развить атаку в корпоративной сети.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru