Google выпустила Chrome 115 и выплатила $60 000 за дыры в V8

Google выпустила Chrome 115 и выплатила $60 000 за дыры в V8

Google выпустила Chrome 115 и выплатила $60 000 за дыры в V8

Вчера Google представила обновление Chrome 115, в котором разработчики устранили 17 уязвимостей, об 11 из которых сообщили сторонние исследователи в области кибербезопасности.

Среди пропатченных багов есть три бреши высокой степени риска. Проблемы несоответствия используемых типов данных затрагивают WebAssembly- и JavaScript-движок V8.

Сообщившие о трех опасных уязвимостях эксперты получили от Google 60 тысяч долларов в рамках программы по поиску багов (Bug Bounty). В частности, 43 тыс. получил исследователь с ником «Jerry», который выявил две из трех упомянутых уязвимостей: CVE-2023-4068 и CVE-2023-4070.

На последнюю из этих дыр (CVE-2023-4069) указал специалист из GitHub Security Lab, что принесло ему 21 тыс. долларов.

В обновлении есть заплатки и для других шести уязвимостей высокой степени риска. Наиболее опасная — CVE-2023-4071, возможность переполнения буфера в компоненте Visuals.

Далее идет возможность чтения и записи за пределами границ в WebGL (CVE-2023-4072), а после нее — доступ к памяти за пределами границ в ANGLE (CVE-2023-4073).

В Google отметили, что сторонние исследователи получили по программе Bug Bounty в общей сложности уже 123 000 долларов. Последняя сборка браузера Chrome имеет номера 115.0.5790.170 (для macOS и Linux) и 115.0.5790.170/.171 (для Windows).

Microsoft починила Defender, который падал при запуске проверки

Microsoft выпустила фикс для проблемы Windows Defender, из-за которой встроенный антивирус аварийно завершал работу во время быстрой или полной проверки. Баг затронул часть компьютеров с Windows 10 и Windows 11 после недавнего набора патчей.

Пользователи видели сообщение «Служба работы с угрозами остановлена. Перезапустите её» и ошибку нарушения доступа 0xc0000005.

Иногда Defender падал настолько уверенно, что его службу приходилось запускать заново. Некоторые владельцы компьютеров даже переустанавливали Windows, предполагая, что система заражена или безнадёжно повреждена.

Администраторы заметили подвох, когда смогли повторить сбой сразу на нескольких устройствах простым запуском быстрой проверки. Стало понятно: проблема не в конкретном компьютере, а в самом защитнике, который внезапно решил защищать Windows от собственных проверок.

Microsoft подтвердила ошибку и устранила её в обновлении аналитических данных безопасности версии 1.457.236.0. Исправление также входит во все более новые выпуски. Пользователям рекомендуют запустить Windows Update и убедиться, что установлены актуальные базы Defender.

Обычно они загружаются автоматически. Проверить обновления вручную можно в разделе «Безопасность Windows» → «Защита от вирусов и угроз» → «Обновления защиты». На официальной странице Microsoft также доступна свежая версия и пакеты для ручной установки.

Переустанавливать операционную систему не требуется. Достаточно обновить Defender.

RSS: Новости на портале Anti-Malware.ru