Вышел Google Chrome 106 с патчами для 20 уязвимостей

Вышел Google Chrome 106 с патчами для 20 уязвимостей

Вышел Google Chrome 106 с патчами для 20 уязвимостей

Разработчики Google выпустили новую версию Chrome под номером 106. В этом обновлении насчитываются патчи для 20 уязвимостей, пять из которых получили высокую степень риска. Информация о большей части дыр попала к девелоперам через сторонних исследователей.

Согласно записи в блоге Googe, новые сборки получили номера 106.0.5249.61 (для macOS и Linux) и 106.0.5249.61/62 (для Windows). Список всех изменений и нововведений корпорация занесла в специальный лог.

Как всегда, Google отказывается публиковать технические подробности уязвимостей до того, как подавляющее большинство пользователей установит патчи. Тем не менее на странице Chrome Security можно прочитать про ряд устранённых проблем в безопасности. Например, выделяются наиболее опасные:

  • CVE-2022-3304 — баг класса Use-after-free (UAF, некорректное использование динамической памяти) в CSS. Сообщил анонимный исследователь.
  • CVE-2022-3201 — недостаточная валидация ввода в Developer Tools. Сообщил специалист NDevTK.
  • CVE-2022-3305 — ещё одна UAF в Survey. Сообщил исследователь из 360 Vulnerability Research Institute.
  • CVE-2022-3307 — UAF в Media. сообщили эксперты Anonymous Telecommunications Corp.

По словам Google, благодаря специалистам по кибербезопасности многие уязвимости удалось устранить ещё до того, как они попали в стабильный релиз. Всем пользователям рекомендуется установить последнюю версию браузера Chrome.

РТК-ЦОД расширил армию баг-хантеров, за дыры заплатят до 150 тыс. руб.

РТК-ЦОД расширил программу поиска уязвимостей, запущенную в июле на платформе Standoff Bug Bounty от Positive Technologies. Если сначала ковыряться в защите компании разрешали только небольшой группе исследователей с верхних строчек рейтинга, то теперь число участников увеличили сразу в четыре раза.

Охота идёт не на красивые строчки в отчётах, а на реально опасные баги. Исследователей интересуют уязвимости, позволяющие получить доступ к данным, повысить привилегии, нарушить работу сервисов или удалённо выполнить код.

Важное ограничение: проверять можно только публично доступные ИТ-сервисы самого РТК-ЦОД. Клиентская инфраструктура в программу не входит, туда баг-хантерам заглядывать нельзя даже из спортивного любопытства.

Максимальная выплата на текущем этапе составляет 150 тыс. рублей и зависит от критичности найденного дефекта. В компании объяснили, что приватный запуск помог настроить обработку отчётов и взаимодействие с исследователями.

Дальше программу планируют открывать ещё шире, а вознаграждения повышать по мере того, как очевидных уязвимостей будет становиться меньше.

Платформа Standoff Bug Bounty берёт на себя проверку специалистов, правила взаимодействия и управление отчётами.

RSS: Новости на портале Anti-Malware.ru