В Google Chrome пропатчили еще две 0-day, используемые в реальных атаках

В Google Chrome пропатчили еще две 0-day, используемые в реальных атаках

В Google Chrome пропатчили еще две 0-day, используемые в реальных атаках

Компания Google анонсировала новый релиз браузера Chrome для Windows, macOS и Linux. В сборку 86.0.4240.198 включены патчи для двух уязвимостей нулевого дня, которые злоумышленники уже пытаются использовать в атаках. Пользователям рекомендуется как можно скорее обновить приложение.

Подробности новых брешей скудны. Об их существовании разработчик узнал несколько дней назад из анонимных источников. Степень опасности обоих багов оценена как высокая.

В анонсе Google уязвимость CVE-2020-16013 охарактеризована как «некорректная реализация в V8» (JavaScript-движке с открытым исходным кодом). Другой баг, CVE-2020-16017, относится к классу «использование освобожденной памяти» (use after free). Он был обнаружен в защитном механизме изоляции сайтов.

Суммарно за последний месяц разработчики Chrome закрыли пять уязвимостей, уже засветившихся в атаках. Помимо двух новых им пришлось в экстренном порядке латать CVE-2020-15999, CVE-2020-16009 (тоже в V8) и CVE-2020-16010. Последняя брешь объявилась в мобильной версии браузера.

Hide My Email от Apple раскрывает настоящие адреса электронной почты

Функция Apple Hide My Email должна делать ровно то, что написано на упаковке: скрывать настоящий адрес электронной пользователя за одноразовым имейлом. Но, похоже, с конфиденциальностью снова вышла неприятная история.

Как пишет 404 Media, исследователь Тайлер Мёрфи обнаружил уязвимость, которая позволяет раскрывать реальные имейл-адреса пользователей, скрытые за Hide My Email. Издание утверждает, что проверило проблему и подтвердило ее существование.

По словам Мёрфи, он сообщил Apple о баге больше года назад, но компания до сих пор его не исправила. Исследователь также заявил, что в ограниченных тестах с добровольцами атака сработала во всех случаях: 100% проверенных адресов Hide My Email оказались уязвимы.

Подробности самой уязвимости пока не раскрываются, чтобы не дать злоумышленникам готовую инструкцию. Но потенциальный риск понятен: если реальный имейл можно связать с одноразовым адресом, пользователь теряет один из ключевых уровней анонимности.

Мёрфи предупреждает, что публичные сайты поиска людей позволяют быстро привязать адрес электронной почты к другим персональным данным. Поэтому для тех, кто использует Hide My Email ради безопасности, а не просто ради борьбы со спамом, проблема может быть особенно неприятной.

Apple пока публично не объяснила, почему баг остаётся неисправленным. При этом компания годами строит имидж вокруг защиты приватности.

RSS: Новости на портале Anti-Malware.ru