Срочно патчить Google Chrome: устранена 0-day, фигурирующая в атаках

Срочно патчить Google Chrome: устранена 0-day, фигурирующая в атаках

Google выпустила новую версию Chrome, с установкой которой не стоит медлить. В этом релизе разработчики пропатчили опасную уязвимость нулевого дня, которая используется в реальных кибератаках. Это уже четвёртая 0-day за 2022 год.

Брешь отслеживается под идентификатором CVE-2022-2294, а Google, согласно опубликованному сообщению, в курсе наличия и применения эксплойта в кампаниях киберпреступников.

0-day затрагивает компонент WebRTC (Web Real-Time Communications) и является классической проблемой переполнения буфера. О баге сообщил специалист команды Avast Threat Intelligence Ян Вожтесек. Как правило, уязвимости такого класса можно использовать для сбоя в работе программ, выполнения кода и даже обхода установленного защитного софта.

Несмотря на активную эксплуатацию в атаках, Google пока не стала раскрывать технические детали устранённой 0-day. Скорее всего, корпорация хочет, чтобы патч дошёл до всех пользователей.

С начала 2022 года это уже четвёртая уязвимость нулевого дня, устранённая в браузере Chrome. Три другие получили следующие идентификаторы: CVE-2022-1364, CVE-2022-1096 и CVE-2022-0609.

Пользователям настоятельно рекомендуют установить последнюю сборку Google Chrome, которая получила номер 103.0.5060.114.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Браузер в TikTok может отслеживать пароли и кредитки пользователей

В TikTok нашли код, который видит все действия пользователя во встроенном в приложении браузере, включая комбинации клавиш. Сервис разработал эту опцию намеренно, считают эксперты.

Когда пользователь TikTok заходит на сайт по ссылке в приложении, сервис использует код, который позволяет отслеживать почти все действия на внешних веб-страницах. Об этом говорится в исследовании Феликса Краузе. Разработчики видят даже сочетание клавиш. Это значит, что TikTok может собирать пароли и данные кредитных карт.

Когда пользователей переходит по ссылке, приложение не открывает страницу в обычных браузерах. По умолчанию используется встроенный в приложение браузер TikTok, который копирует открывающуюся информацию.

TikTok может отслеживать действия пользователя, интегрируя строки JavaScript в веб-страницы. Создаются новые команды, которые предупреждают TikTok о том, что посетители делают на страницах.

Таков был осознанный выбор TikTok, говорит Феликс Краузе, один из авторов исследования. Это непростая техническая задача. Такое не происходит по ошибке или случайно. Краузе основал компанию Fastlane, сервис по тестированию и внедрению приложений, которую Google купил пять лет назад.

Сам Tiktok уверяет, что не отслеживает пользователей в своем браузере. Компания подтвердила наличие подобных функций в коде, но заявила, что не пользуется ими.

“Мы используем встроенный в приложение браузер для оптимального взаимодействия, как и другие платформы, — говорится в заявлении пресс-службы TikTok. — Код Javascript работает только для настроек, устранения неполадок и мониторинга. Например, для проверки скорости загрузки страницы”.

Исследователи предупреждают, что TikTok может отслеживать даже больше данных во встроенном браузере. Пароли и номера кредиток могут быть лишь верхушкой айсберга.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru