Вышел Google Chrome 107, устранены три опасные уязвимости

Вышел Google Chrome 107, устранены три опасные уязвимости

Вышел Google Chrome 107, устранены три опасные уязвимости

В новой версии Google Chrome под номером 107 разработчики устранили 14 уязвимостей, среди которых есть опасные. О проблемах в безопасности корпорация узнала от сторонних исследователей, каждый из которых получил своё вознаграждение.

Согласно описанию, трём пропатченным уязвимостям присвоили высокую степень риска, шести — среднюю, а одной досталась самая низкая.

Для успешной эксплуатации злоумышленник сначала должен обманом заставить пользователя открыть специально созданную веб-страницу в уязвимом браузере. В этом случае атакующий сможет выполнить код или вызвать DoS в затронутой системе.

Самая опасная брешь получила идентификатор CVE-2022-3652 — несоответствие используемых типов данных (type confusion) в JavaScript- и WebAssembly-движке V8. По словам Google, сообщивший об этой дыре специалист получил 20 тыс. долларов.

Следующая уязвимость, заслуживающая внимания, — CVE-2022-3653. Она открывает возможность для переполнения буфера в движке Vulkan. Исследователь получил 17 тыс. долларов за соответствующий баг-репорт.

Последняя опасная брешь — CVE-2022-3654. Это use-after-free (некорректное использование динамической памяти) в Layout. С размером вознаграждения за эту дыру Google пока не определилась.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Инженер Яндекса помог закрыть опасную уязвимость в Chromium

Инженер по информационной безопасности «Яндекса» нашёл и помог исправить серьёзную уязвимость в проекте Chromium — на его базе работают такие браузеры, как Google Chrome, Microsoft Edge и Яндекс Браузер.

Баг обнаружили в движке V8, который отвечает за работу JavaScript в браузере. Уязвимость могла стать частью сложных атак, позволяя злоумышленникам выполнять нежелательные действия через браузер.

Инженер «Яндекса» не только нашёл ошибку, но и предложил вариант исправления. Google включила его в обновление движка, выпущенное в сентябре.

Важно, что Яндекс Браузер уязвимости не содержал — там использовалась версия V8 без ошибки. Теперь в продукте будут доступны обновления с уже исправленным кодом.

В компании напоминают, что они регулярно выпускают патчи безопасности для браузера, не дожидаясь глобальных апдейтов Chromium. Это помогает быстрее закрывать потенциальные угрозы и защищать пользователей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru