В Google Chrome устранили баги, грозящие захватом контроля над системой

В Google Chrome устранили баги, грозящие захватом контроля над системой

В Google Chrome устранили баги, грозящие захватом контроля над системой

Компания Google обновила десктопную версию Chrome, закрыв восемь уязвимостей. Четыре из них оценены как очень опасные. Апдейт 87.0.4280.88 уже раздается на Windows, macOS и Linux в автоматическом режиме.

Подробности новых проблем в браузере пока не разглашаются. Известно лишь, что использование некоторых из них позволяет злоумышленнику установить контроль над системой.

Согласно анонсу Google, высоко опасные уязвимости CVE-2020-16037, CVE-2020-16038 и CVE-2020-16039 относятся к классу «использование освобожденной памяти» (use-after-free). Они выявлены в механизмах, связанных с буферизацией текста, воспроизведением медиаконтента и управлением расширениями браузера.

Еще одна уязвимость высокой степени опасности (CVE-2020-16040) была найдена в JavaScript-движке V8; со слов Google, она появилась из-за неадекватной проверки достоверности данных. От себя заметим, что подобные проблемы могут грозить XSS-атакой.

В движке V8 также выявлена ошибка использования неинициализированной памяти (CVE-2020-16042). Такие уязвимости обычно позволяют получить несанкционированный доступ к закрытой информации.

В списке уязвимостей, обнаруженных сторонними исследователями, также числится CVE-2020-16041 — чтение за пределами выделенного буфера при обработке сетевых запросов. Согласно описанию MITRE, ее эксплуатация может вызвать сбой программы или привести к раскрытию конфиденциальной информации.

Brave начал скрывать видеокарту от любопытных сайтов

В Brave 1.93 появилась защита от отслеживания пользователей по характеристикам графического оборудования. Браузер теперь маскирует подробные сведения, которые сайты получают через WebGL и WebGPU. Функция включена по умолчанию на компьютерах и Android, а обновление будет распространяться постепенно в течение нескольких дней.

WebGL и WebGPU нужны для ускоренной графики, игр и интерактивных элементов.

Однако вместе с полезными возможностями они раскрывают модель видеокарты, сведения о драйверах и поддерживаемых функциях. Трекеры объединяют эти данные с другими параметрами и получают устойчивый цифровой отпечаток браузера.

Графический адаптер особенно удобен для слежки: пользователи меняют его заметно реже, чем IP-адрес или файлы cookie. Видеокарта может годами работать внутри компьютера и всё это время исправно представлять хозяина каждому любопытному сайту.

Теперь Brave заменяет строки производителя и визуализатора WebGL одним универсальным значением, скрывает данные адаптера WebGPU и случайным образом меняет списки расширений WebGL. Это должно сделать отпечатки менее точными и не позволить сайтам уверенно связывать разные сеансы с одним устройством.

Перед массовым запуском разработчики проверили механизм в Nightly- и бета-версиях браузера. Компания старалась сохранить работу сайтов, урезав только объём информации, доступной системам слежения.

Если новый режим всё же сломает графику или интерактивные функции, его можно отключить для конкретного сайта. Пользователям также разрешено полностью выключить защиту от цифровых отпечатков или систему Shields.

В дальнейшем Brave собирается рандомизировать и список поддерживаемых расширений WebGPU. Проверить, сколько информации раскрывает браузер, можно с помощью сервиса EFF Cover Your Tracks.

RSS: Новости на портале Anti-Malware.ru