Исследователи получили $100 000 за рабочий эксплойт для Google Pixel

Исследователи получили $100 000 за рабочий эксплойт для Google Pixel

Исследователи получили $100 000 за рабочий эксплойт для Google Pixel

Команда исследователей получила от компании Google более $100 000 за разработку цепочки эксплойтов, с помощью которой можно удаленно взломать смартфон Google Pixel. Для эксплуатации этой бреши достаточно просто заманить пользователя на вредоносный сайт.

Несмотря на то, что Google Pixel удалось избежать взлома на прошлогодней конференции по безопасности Mobile Pwn2Own, эксперту китайской компании Qihoo 360 все же удалось найти пару уязвимостей, благодаря которым стало возможно создать эксплойт для удаленной инъекции кода.

Концепт основан на использовании двух уязвимостей: CVE-2017-5116 and CVE-2017-14904. Первая представляет собой брешь в JavaScript-движке с открытым исходным кодом V8, ее можно использовать для удаленного выполнения кода в изолированном обработчике Chrome. Google закрыла эту дыру с выпуском Chrome 61.

Вторая уязвимость затрагивает Android-модуль libgralloc, ее можно использовать для выхода из песочницы Chrome. Этот недостаток повышения привилегий был исправлен Google в декабре с очередными ежемесячными обновлениями для Android.

Объединение двух уязвимостей может позволить злоумышленнику внедрить произвольный код в процесс system_server, что позволит направить целевого пользователя на вредоносный URL-адрес в Chrome.

Благодаря этому открытию команда Qihoo 360 заработала $105 000 по программе Android Security Rewards (ASR), а также еще $7 500 по программе поиска ошибок в Chrome.

Подробности уязвимостей и их эксплуатации подробно описаны в посте в блоге разработчиков для Android.

Комплекты RAM теперь продают с одной настоящей и одной фальшивой планкой

На фоне подорожавшей оперативной памяти производители начинают искать всё более необычные способы заинтересовать покупателей. Компания V-Color как раз показала один из таких вариантов — новые 1+1 Value Pack для DDR5, где в комплект входит один настоящий модуль памяти и один декоративный.

Идея простая: если денег хватает только на одну планку ОЗУ, всё равно можно занять второй слот и сделать вид, что в системе стоит полноценный двухмодульный комплект.

На производительность это, конечно, не повлияет, но визуально сборка будет смотреться куда «плотнее» и аккуратнее.

По сути, речь идёт о так называемых филлерах, или модулях-пустышках. Это нерабочие планки, которые копируют внешний вид обычной памяти и нужны исключительно для красоты. Они могут светиться, синхронизироваться с RGB-подсветкой и заполнять пустые слоты на материнской плате, но дополнительной памяти компьютеру не дают.

 

Подобные решения на рынке уже были и раньше. Одним из самых известных примеров стали Light Enhancement Kits от Corsair. Но V-Color, похоже, решила пойти дальше и сделать такие пустышки не просто отдельным аксессуаром, а частью новых комплектов памяти.

Сейчас компания запускает такие наборы в сериях Manta Sky и Manta XFinity. Стартовая скорость заявлена на уровне DDR5-6400. При этом производитель пока не раскрыл тайминг и не уточнил, будет ли поддержка Intel XMP 3.0. Судя по позиционированию, новые наборы ориентированы прежде всего на AMD-системы, так что, вероятно, акцент сделан на AMD EXPO.

По конфигурациям тоже есть различия. Manta Sky будет доступна в варианте на 16 ГБ, а Manta XFinity — на 24 ГБ. В дальнейшем V-Color обещает выпустить и наборы формата 2+2, где будет уже две настоящие планки памяти и ещё две декоративные.

В компании объясняют идею довольно просто: хочется дать геймерам и энтузиастам более доступный вход в мир DDR5-сборок без ущерба для внешнего вида компьютера и с возможностью дальнейшего апгрейда. Логика в этом есть, особенно если учесть, насколько заметной частью ПК-сборок в последние годы стала именно эстетика.

Но здесь важно помнить главное: одноканальная память всё равно остаётся компромиссом. Если нужна максимальная производительность, особенно в играх и чувствительных к памяти задачах, полноценный двухканальный режим по-прежнему остаётся лучшим вариантом.

RSS: Новости на портале Anti-Malware.ru