Эксперт опубликовал код эксплойта для непропатченной дыры в Chrome

Эксперт опубликовал код эксплойта для непропатченной дыры в Chrome

Исследователь в области безопасности Иштван Куруцай, работающий в компании Exodus Intelligence, сегодня опубликовал код эксплойта для непропатченной уязвимости в браузере Google Chrome.

Брешь была исправлена в версии движка JavaScript V8, однако проблема заключается в том, что конечные пользователи пока не получили эти обновления (на данный момент последняя доступная для пользователей версия — v73).

Готовый код эксплойта эксперт опубликовал на GitHub, прикрепив также видео, демонстрирующее эксплуатацию бреши (можно посмотреть ниже).

Причина, по которой специалист пошел на такой шаг, заключается в несовершенстве процесса патчинга самого популярного браузера. Куруцай решил обратить внимание на наличие большого промежутка времени между раскрытием уязвимости и выходом общедоступных патчей.

В этом случае разработчики Google устранили проблему безопасности 18 марта, но пользователи до сих пор не получили свои обновления.

Опубликованный исследователем эксплойт способен привести к удаленному выполнению кода и успешной атаке на компьютер пользователей. Куруцай оказался предусмотрительным — он исключил важную составляющую PoC-кода, чтобы не спровоцировать волну атак.

Однако и в этом виде опубликованные данные могут угрожать безопасности пользователей браузера от американского интернет-гиганта.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Apple выпустила срочные патчи для опасного бага в iOS, macOS и watchOS

Apple выпустила срочные внеплановые обновления, устраняющие опасную уязвимость, с помощью которой злоумышленники могут выполнить вредоносный код. Известно, что баг угрожает миллиардам устройств, поскольку обновления доступны для систем iOS, macOS и watchOS, а также для браузера Safari.

Исследователи присвоили уязвимости идентификатор CVE-2021-1844, информацией о ней поделились специалисты Google Threat Analysis Group и Microsoft Browser Vulnerability Research.

Согласно описанию Apple, корень бреши кроется в возможности повреждения памяти, которая приводит к выполнению произвольного кода в процессе обработки специально созданного веб-контента. Разработчики решили проблему с помощью «усовершенствованной валидации».

Таким образом, в настоящее время доступны обновления для пользователей iOS 14.4, iPadOS 14.4, macOS Big Sur и watchOS 7.3.1. Помимо этого, владельцы лэптопов MacBook, работающих на macOS Catalina и macOS Mojave, получили апдейты для браузера Safari.

Напомним, что в начале месяца специалисты Unc0ver, занимающиеся взломом iPhone, выпустили новый инструмент, с помощью которого можно провести джейлбрейк практически любой модели смартфона от Apple.

Для этого эксперты использовали собственный эксплойт для уязвимости под идентификатором CVE-2021-1782. К слову, Apple в конце января уже устранила эту брешь с выходом iOS 14.4. Вместе с CVE-2021-1782 разработчики пропатчили ещё две 0-day.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru