Опубликован PoC для новой уязвимости use-after-free в Google Chrome WebGPU

Опубликован PoC для новой уязвимости use-after-free в Google Chrome WebGPU

Опубликован PoC для новой уязвимости use-after-free в Google Chrome WebGPU

Исследователи из Cisco Talos выявили опасную уязвимость в API WebGPU браузера Google Chrome. Проблема возникла из-за некорректной реализации поддержки нового стандарта и позволяет выполнить вредоносный код в системе.

Экспериментальный JavaScript-интерфейс WebGPU в Google считают преемником WebGL. Такие реализации позволяют использовать графический ускоритель системы (GPU) для обработки и рендеринга 3D-графики, присутствующей на страницах сайтов.

Спецификации WebGPU пока существуют в виде рабочего проекта. В Chrome эта опция, доступная разработчикам, появилась в версии 94; срок испытаний закончится в сентябре, с выходом версии 105. Возможность аппаратно-ускоренной графики в браузере Google реализует библиотека Dawn (на C++) — модуль движка Blink.

Уязвимость CVE-2022-2399 (8,3 балла CVSS) относится к классу use-after-free (использование освобожденной памяти). Подобная ошибка может привести к краху приложения, повреждению или утечке данных, а также открывает возможность для выполнения стороннего кода в системе.

Согласно Cisco, эксплойт в данном случае можно провести с помощью специально созданной веб-страницы, расшарив URL — к примеру, в спаме. Наличие уязвимости подтверждено для 64-битного Chrome сборок 102.0.4956.0 и 99.0.4844.82. Эксперты подразделения Talos помогли Google решить проблему; обновление с патчем уже доступно, поэтому подробности и PoC-код выложены в паблик.

В прошлом месяце Google устранила еще одну use-after-free в WebGPU — CVE-2022-2007. Аналогичный API для Firefox написан на Rust, и он пока тоже несовершенен. Разработчики Safari, решая ту же задачу, отдали предпочтение языку шейдинга WSL, созданному силами WebGPU-сообщества.

УБК МВД накрыло канал с торговлей персональными данными

Сотрудники Управления по организации борьбы с противоправным использованием информационно-коммуникационных технологий МВД России (УБК МВД) задержали жителя Волгограда по подозрению в незаконном распространении персональных данных.

О задержании фигуранта дела о незаконном обороте охраняемой законом информации сообщила официальный представитель МВД России Ирина Волк.

По данным ведомства, оперативники УБК МВД выявили в одном из мессенджеров сервис, через который можно было заказывать сведения о гражданах России. Источниками информации, как установили правоохранители, выступали базы данных операторов связи, банков, государственных учреждений и коммерческих организаций. Среднемесячный доход владельца сервиса, по оценкам сотрудников подразделения, составлял около 100 тыс. рублей.

По данному факту следователем СУ УМВД России по городу Волгограду возбуждено уголовное дело по признакам преступления, предусмотренного ч. 3 ст. 272.1 Уголовного кодекса РФ — незаконное использование, сбор, передача и хранение информации, содержащей персональные данные, а также создание ресурсов для её незаконного распространения.

 

Владелец и администратор канала, через который распространялись персональные данные, задержан. Ему предъявлено обвинение, судом избрана мера пресечения в виде заключения под стражу. Фигуранту дела грозит лишение свободы на срок до 10 лет.

По данным МВД, только за девять месяцев 2025 года было возбуждено 923 уголовных дела по статье 272.1 УК РФ. При этом эксперты и участники рынка высказывают опасения, что широкие формулировки статьи могут применяться и к относительно малозначительным правонарушениям, тогда как организаторы масштабной торговли персональными данными зачастую находятся за пределами России.

RSS: Новости на портале Anti-Malware.ru