گوگل اولین آسیبپذیری روز صفر سال کروم را که به طور فعال مورد بهرهبرداری قرار گرفته بود را برطرف کرد.
این نقص بهعنوان CVE-2024-0519 ردیابی میشود و به مهاجمان اجازه میدهد به دادههای حساس دسترسی پیدا کنند یا راهاندازی کنند. خود داری از خدمات حملات گفته شد که این نقص همچنین می تواند با آسیب پذیری های دیگر برای دستیابی به اجرای کد از راه دور (RCE) زنجیره شود.
«گوگل از گزارشهایی آگاه است که یک سوءاستفاده برای CVE-2024-0519 در طبیعت وجود دارد». مرورگر غول گفت در یک مشاوره ای اوایل این هفته منتشر شد.
بدون جزئیات – هنوز
آخرین نسخه مرورگر ۱۲۰٫۰٫۶۰۹۹٫۲۲۴/۲۲۵ برای ویندوز، ۱۲۰٫۰٫۶۰۹۹٫۲۳۴ برای مک و ۱۲۰٫۰٫۶۰۹۹٫۲۲۴ برای لینوکس است. اگرچه گوگل معمولاً میگوید که انتشار وصله به کانال Stable Desktop تدریجی خواهد بود، اما زمانی که ما سعی کردیم مرورگر را همین الان بهروزرسانی کنیم، در دسترس بود.
با این حال، بهروزرسانی خودکار نبود و از ما میخواست که منوی تنظیمات را باز کرده و بهروزرسانیها را اسکن کنیم.
CVE-2024-0519 به عنوان یک ضعف با شدت بالا در دسترسی به حافظه خارج از محدوده در موتور جاوا اسکریپت کروم V8 توصیف شده است.
MITER میگوید: «سنتینل مورد انتظار ممکن است در حافظه خارج از محدوده قرار نگیرد، که باعث خوانده شدن دادههای بیش از حد میشود که منجر به خطای بخشبندی یا سرریز بافر میشود». “محصول ممکن است یک شاخص را تغییر دهد یا محاسبات نشانگر را انجام دهد که به یک مکان حافظه اشاره می کند که خارج از مرزهای بافر است. یک عملیات خواندن بعدی سپس نتایج نامشخص یا غیرمنتظره ای ایجاد می کند.” علاوه بر این، میتوان از این آسیبپذیری برای کار در اطراف ASLR و مکانیسمهای حفاظتی مشابه بای پس استفاده کرد و با سایر نقصهای RCE زنجیرهای کرد.
با توجه به شدت آسیبپذیری، گوگل تصمیم گرفت تا زمانی که اکثر مرورگرها بهروزرسانی نشدهاند، جزئیات اضافی را به اشتراک نگذارد.
گوگل میگوید: «دسترسی به جزئیات و لینکهای باگ ممکن است محدود شود تا زمانی که اکثر کاربران با یک اصلاح بهروزرسانی شوند». همچنین اگر این اشکال در یک کتابخانه شخص ثالث وجود داشته باشد که پروژههای دیگر به طور مشابه به آن وابسته هستند، اما هنوز رفع نشده است، محدودیتها را حفظ خواهیم کرد.
از طریق Bleeping Computer
بیشتر از TechRadar Pro
- همه چیزهایی که باید درباره آخرین وصله بهروزرسانی و اضطراری روز صفر Chrome بدانید
- در اینجا یک لیست از بهترین فایروال ها اطراف امروز
- اینها هستند بهترین امنیت نقطه پایانی ابزار در حال حاضر
منبع: https://www.techradar.com/pro/security/google-has-fixed-the-first-major-chrome-security-flaw-of-2024-so-heres-what-you-need-to-know-before-you-update