Google устранил в Android 50 уязвимостей, но забыл про одну критическую

Google устранил в Android 50 уязвимостей, но забыл про одну критическую

На этой неделе Google выпустил обновления безопасности для мобильной операционной системы Android. В общей сложности устранены около 50 уязвимостей, среди которых две критические, затрагивающие фреймворк Media.

Две самые опасные дыры позволяют атакующему удаленно выполнить код в уязвимых системах. Одна из них (CVE-2019-2176) затрагивает Android 8.0, 8.1 и 9. Вторая (CVE-2019-2108) угрожает Android 10.

Чтобы использовать эти уязвимости, злоумышленнику понадобится специально созданный файл. По словам Google, в случае успешной атаки киберпреступник сможет выполнить произвольный код в контексте привилегированного процесса.

«Эксплуатация этих брешей может осуществляться разными способами: через электронную почту, браузер, MMS и другие сервисы, подразумевающие передачу файлов», — объясняют  эксперты.

«В зависимости от того, какими правами обладает приложение, атакующий может устанавливать программы, просматривать и удалять данные, а также создавать новые аккаунты с полными правами пользователя».

Ещё 11 уязвимостей получили статус проблем высокой степени риска.

Однако одну опасную брешь Google устранять не стал. Проблема безопасности уровня ядра, приводящая к повышению прав в системе, все ещё актуальна для пользователей Android.

Данная уязвимость содержится в драйвере интерфейса Video For Linux 2 (V4L2), используемом для записи видео. О ней сообщили исследователи компании Trend Micro.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В браузере Google Chrome устранили критическую уязвимость

На этой неделе разработчики устранили критическую уязвимость в браузере Chrome, которая в случае эксплуатации может позволить выбраться за пределы песочницы и выполнить произвольный код удалённо.

Брешь, которую отслеживают под идентификатором CVE-2024-4058, затрагивает графический движок ANGLE. По типу это классическое несоответствие используемых типов данных (type confusion).

Интересно, что за последние несколько лет лишь несколько брешей в Chrome удостоились статуса критических. За информацию о CVE-2024-4058 Google поблагодарила команду Qrious Secure и выплатила экспертам 16 000 долларов.

Qrious Secure вообще любит искать бреши ради удовольствия, ранее исследователи, например, сообщали Google о CVE-2024-0517 и CVE-2024-0223 — двух других проблемах в Chrome.

В Google не уточнили, эксплуатируют ли злоумышленники CVE-2024-4058 в реальных кибератаках. Тем не менее всем рекомендуется установить последнюю версию браузера: 124.0.6367.78/.79 (для Windows и macOS) и 124.0.6367.78 (для Linux).

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru