Уязвимость Firefox в связке с другим багом позволяет выполнить любой код

Уязвимость Firefox в связке с другим багом позволяет выполнить любой код

Уязвимость Firefox в связке с другим багом позволяет выполнить любой код

В браузере Firefox устранена ошибка переполнения буфера, которую в Mozilla оценили как критическую. Данную уязвимость, по мнению ИБ-экспертов, можно скомбинировать с другими багами и добиться выполнения стороннего кода в атакуемой системе.

Согласно бюллетеню, в появлении проблемы, пока не получившей CVE-идентификатор, повинен графический движок Angle — библиотека, реализующая функциональность WebGL в браузере Firefox. Уязвимости подвержена только Windows-версия браузера; патч включен в состав сборок Firefox 85.0.1 и Firefox ESR 78.7.1.

Новую лазейку обнаружили участники проекта Zero Day Initiative (ZDI) компании Trend Micro. В комментарии для SecurityWeek представитель ZDI отметил, что эксплуатация найденной ими уязвимости возможна, если автору атаки удастся убедить пользователя Firefox перейти на вредоносную страницу или открыть вредоносный файл. В случае успеха злоумышленник сможет получить доступ к конфиденциальной информации.

Эксперт также уточнил, что проблема возникла из-за неправильной реализации функции compressedTexImage3D() API WebGL2. Из-за этого проверка вводимых пользователем данных осуществляется недостаточно тщательно, что может повлечь чтение за пределами выделенного буфера. Такая возможность в связке с другими уязвимостями позволяет выполнить произвольный код в контексте текущего процесса.

Данных о злонамеренном использовании новой бреши в ZDI нет, и в открытых источниках она ранее, насколько известно, не упоминалась. Участники ИБ-проекта собираются опубликовать собственный бюллетень на эту тему, который, согласно графику, появится в марте.

Бывшему сотруднику Google грозит 15 лет за кражу секретов ИИ-разработок

Большое жюри суда Северной Каролины утвердило обвинительное заключение по делу 38-летнего Линь-Вэй Дина (Linwei Ding), открытому в связи с кражей у Google более 2000 документов, связанных с разработками в сфере ИИ.

По версии следствия, Дин, проработавший в Google программистом с 2019 года до конца 2023-го, решил создать свой стартап в КНР и даже встречался с потенциальными инвесторами, попросив сослуживца прикрыть свое отсутствие в офисе.

Чтобы не начинать с чистого листа, предприимчивый инженер стал выкачивать данные из сети работодателя — о суперкомпьютерном ЦОД, специально построенном для ИИ, о софте для его управления, ИИ-моделях, приложениях, кастомных чипах.

Исходники он скачивал в Apple Notes на рабочем MacBook, а затем конвертировал их в PDF и под своим Google-аккаунтом выгружал в облако, чтобы замести следы. За две недели до увольнения Дин скачал все украденные секреты на свой персональный компьютер.

Когда пропажу обнаружили, техногигант обратился в суд. Арест подозреваемого в связи с выдвинутыми обвинениями состоялся в марте 2024 года.

Позднее выяснилось, что тот также подал заявку на участие в программе правительства КНР, призванной обеспечить приток в страну специалистов по исследованиям и разработке. Этот факт позволял трактовать кражу секретов Google как промышленный шпионаж в пользу иностранного государства.

В США Дину инкриминируют семь эпизодов хищения коммерческой тайны и семь эпизодов экономического шпионажа. По первой статье ему грозит до 10 лет лишения свободы, по второй — до 15 лет.

RSS: Новости на портале Anti-Malware.ru