Спешим патчиться: Google устранила в Chrome первую 0-day в 2024 году

Спешим патчиться: Google устранила в Chrome первую 0-day в 2024 году

Спешим патчиться: Google устранила в Chrome первую 0-day в 2024 году

А вот и первая в этом году пропатченная уязвимость нулевого дня (0-day) в Chrome. Google выпустила обновления, которое рекомендуется установить всем пользователям, поскольку злоумышленники эксплуатируют брешь в реальных кибератаках.

Проблему отслеживают под идентификатором CVE-2024-0519. Известно, что она затрагивает JavaScript- и WebAssembly-движок V8 и допускает доступ к памяти за пределами границ.

Как правило, успешная эксплуатация такого рода уязвимостей позволяет атакующим привести не только к отказу в обслуживании (DoS), но и в связке с другим эксплойтом добиться выполнения кода в системе жертвы.

О CVE-2024-0519 Google узнала 11 января от исследователя, пожелавшего остаться неназванным. Корпорация по понятным причинам пока держит технические детали бреши в тайне, чтобы не спровоцировать дополнительную волну кибератак.

Однако в базе NIST содержится следующая информация о CVE-2024-0519:

«Возможность доступа к памяти за пределами границ в V8 затрагивает версии Google Chrome до 120.0.6099.224 и позволяет удалённому злоумышленнику использовать её с помощью специально созданной HTML-страницы».

Это первая 0-day, пропатченная в Chrome в этом году, будем ждать следующих. Напомним, в 2023-м их было восемь.

Подпишитесь на новости

Забытый ПИН больше не потребует стирать весь Android-смартфон

Google разрабатывает запасной способ разблокировки Android-смартфона через привязанный аккаунт. Новинка может избавить пользователей от нынешнего сурового выбора: вспомнить ПИН или отправить все локальные данные под нож. Сейчас при полностью забытом ПИН-коде, пароле или графическом ключе владельцу обычно остаётся сбросить устройство до заводских настроек.

После этого Google попросит подтвердить право собственности через аккаунт, но фотографии, документы и данные приложений без резервной копии уже никто не вернёт.

В Android 17 QPR2 Beta 5 исследователи обнаружили упоминание функции Unlock with Google Account. Её описание предлагает разблокировать устройство с помощью связанного аккаунта Google, если пользователь забыл ПИН или пароль.

Судя по найденному интерфейсу, запасной вход будет добровольным и по умолчанию отключённым. Пользователю придётся заранее разрешить разблокировку через аккаунт в разделе Device unlock.

Фактически компания может вернуть идею, существовавшую в старых версиях Android. До Android 4.4 включительно забытый графический ключ можно было сбросить с помощью данных аккаунта Google. Позднее такую возможность убрали, оставив пользователям фабричный сброс и защиту Factory Reset Protection.

Однако функция пока не работает даже в тестовой Android 17 QPR2 Beta 5, официального анонса от Google нет, а найденный в коде механизм может измениться или вообще не добраться до релиза.

RSS: Новости на портале Anti-Malware.ru