Уязвимость Squirrel Engine ставит под удар миллионы поклонников CS:GO

Уязвимость Squirrel Engine ставит под удар миллионы поклонников CS:GO

Уязвимость Squirrel Engine ставит под удар миллионы поклонников CS:GO

Проверка качества кода рамочного движка Squirrel Engine выявила уязвимость, грозящую побегом из песочницы (VM) и захватом контроля над сервером. Проблема уже решена, но стабильная версия с патчем пока не вышла.

Скриптовый язык программирования Squirrel широко используется в видеоиграх и облачных сервисах для кастомизации и разработки плагинов. Так, фреймворк Squirrel Engine позволяет многомиллионной аудитории Portal 2 и Counter-Strike: Global Offensive создавать свои моды и карты и расшаривать их в сообществе. Сценарии Squirrel в ходу также на IoT-платформах (Electric Imp Cloud) и в распределенной обработке данных (Enduro/X).

Уязвимость CVE-2021-41556 в статической библиотеке Squirrel Engine обнаружили аудиторы из швейцарской компании SonarSource. Согласно описанию, первопричиной в данном случае является ошибка чтения за пределами выделенного буфера, которая возникает при исполнении недоверенного кода.

Проблема позволяет выйти за пределы виртуальной машины Squirrel и получить доступ к компьютеру, на котором она установлена. Злоумышленник может, к примеру, внедрить вредоносный Squirrel-скрипт в карту для CS:GO и выложить ее через Steam Workshop в общее пользование. Эксплойт отработает, когда кто-нибудь скачает зараженный предмет, и обеспечит автору атаки полный контроль над чужим сервером.

Наличие уязвимости подтверждено для Squirrel веток 2.x и 3.x (последняя официальная версия, 3.1, вышла в 2016 году). Авторы проекта Squirrel Engine внесли соответствующие изменения в исходный код на GitHub, но в стабильной ветке они пока не появились. Тем, кто полагается на такие скрипты, рекомендуется перекомпилировать свой продукт, используя опубликованные исправления.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Google закрыла эксплуатируемую уязвимость в Chrome, затронут движок V8

Google выпустила патчи для браузера Chrome, закрывающие две уязвимости, одна из которых уже активно используется злоумышленниками. Речь идёт о CVE-2025-13223 — ошибке type confusion в движке V8, отвечающем за выполнение JavaScript и WebAssembly.

Из-за проблемы специально подготовленная веб-страница могла вызвать повреждение памяти и привести к выполнению произвольного кода.

Как отмечает Национальный институт стандартов и технологий США, уязвимость затрагивает версии Chrome до 142.0.7444.175. Обнаружил проблему исследователь из Google TAG — подразделения, отслеживающего целевые атаки.

Google традиционно не раскрывает детали: кто стоит за эксплуатацией, кого атаковали и насколько массово применялся эксплойт. Но компания подтверждает, что рабочий вектор атаки для CVE-2025-13223 уже существует.

С начала года это уже седьмая zero-day уязвимость в Chrome, которую злоумышленники либо эксплуатировали, либо демонстрировали в виде PoC.

Среди них — CVE-2025-2783, CVE-2025-4664, CVE-2025-5419, CVE-2025-6554, CVE-2025-6558 и CVE-2025-10585. Текущая lshf стала третьей активно эксплуатируемой type confusion в V8 в 2025 году.

Вместе с ней Google закрыла ещё одну подобную брешь — CVE-2025-13224. Интересно, что эту уязвимость нашёл не человек, а внутренний ИИ компании Big Sleep.

Пользователям рекомендуют обновиться до последних версий: 142.0.7444.175/.176 для Windows, 142.0.7444.176 для macOS и 142.0.7444.175 для Linux. Проверить обновления можно через меню «Справка» → «О браузере Google Chrome». После установки потребуется перезапуск.

Обновления также стоит ждать пользователям других браузеров на базе Chromium — Edge, Brave, Opera, Vivaldi. Как только производители включат исправления, их тоже нужно будет установить.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru