Zero-Day do Google Chrome encontrado explorado na natureza

0 0
Read Time:1 Minute, 16 Second

Uma vulnerabilidade de segurança de dia zero no navegador Chrome do Google está sendo explorada ativamente.

O gigante da Internet lançou 11 patches de segurança para o Chrome esta semana, que agora estão sendo lançados em etapas para aqueles com atualizações automáticas habilitadas para Windows, Mac e Linux; no entanto, todos podem atualizar manualmente agora.

O dia zero (CVE-2022-2856) é classificado como de alta gravidade e envolve “validação insuficiente de entrada não confiável em Intents”, de acordo com o comunicado do Google .

Os intents, onde o bug reside, são usados ​​pelo Chrome para processar a entrada do usuário; se o navegador não validar essa entrada corretamente, um invasor poderá criar uma entrada especialmente (digamos, uma postagem na seção de comentários de um site) que não é esperada pelo aplicativo.

“Isso fará com que partes do sistema recebam entradas não intencionais, o que pode resultar em fluxo de controle alterado, controle arbitrário de um recurso ou execução arbitrária de código”, de acordo com MITRE .

Outros detalhes do bug são escassos – o Google geralmente restringe os detalhes até que um quórum de usuários tenha aplicado as atualizações.

Still, “Google is aware that an exploit for CVE-2022-2856 exists in the wild,” reads the alert, so users should patch now.

This is the fifth actively exploited zero-day vulnerability disclosed in Chrome in 2022. The previous four were: CVE-2022-0609 (February), CVE-2022-1096 (March), CVE-2022-1364 (April), and CVE-2022-2294 (July).

FONTE: DARK READING

POSTS RELACIONADOS