Google corrige 24 vulnerabilidades com nova atualização do Chrome

0 0
Read Time:5 Minute, 13 Second

A primeira versão de canal estável do Google Chrome 105 para Windows, Mac e Linux, lançada esta semana, continha correções para 24 vulnerabilidades em versões anteriores do software, incluindo uma falha “crítica” e oito que a empresa classificou como “alta”. gravidade.

Uma pluralidade – nove – dos problemas de segurança que o Google abordou com o Chrome 105 foram as chamadas vulnerabilidades de uso após a liberação, ou falhas que permitem que invasores usem espaços de memória liberados anteriormente para executar códigos maliciosos, corromper dados e realizar outras ações maliciosas . Quatro das vulnerabilidades corrigidas eram estouros de buffer de pilha em vários componentes do Chrome, incluindo WebUI e Screen Capture.

Os invasores geralmente exploram estouros de buffer para diversos fins maliciosos, incluindo execução de código aleatório, substituição de dados, travamento de sistemas e acionamento de condições de negação de serviço.

Sobregravação da área de transferência

Um problema que o Google não parece ter corrigido na atualização se concentra nas áreas de transferência. De acordo com a Malwarebytes, quando os usuários do Google Chrome – ou qualquer navegador baseado em Chromium – visitam um site, o site pode enviar qualquer conteúdo que desejar para a área de transferência do sistema operacional do usuário , sem a permissão do usuário ou qualquer interação.

“Isso significa que, ao simplesmente visitar um site, os dados em sua área de transferência podem ser substituídos sem o seu consentimento ou conhecimento”, disse Malwarebytes.

Isso pode fazer com que os usuários percam dados valiosos que poderiam querer recortar e colar em outro lugar, ao mesmo tempo em que dá aos invasores uma abertura para tentar esgueirar códigos maliciosos no sistema de um usuário, disse o fornecedor de segurança. O problema tem a ver com a ausência de qualquer requisito no navegador Chrome e Chromium para que os usuários tomem medidas específicas, como usar “Ctrl + C” para copiar o conteúdo de um site para a área de transferência do usuário, disse Malwarebytes.

O pesquisador de segurança Jeff Johnson identificou o problema com o Chrome como parte de um problema mais amplo que também afeta o Safari e o Firefox . “O Chrome é atualmente o pior infrator, porque o requisito de gesto do usuário para escrever na área de transferência foi acidentalmente quebrado na versão 104”, disse ele em um relatório nesta semana.

No entanto, a realidade é que os usuários de outros navegadores, como Firefox e Safari, podem ter sites substituindo suas áreas de transferência do sistema com mais facilidade do que imaginam, disse Johnson. Embora ambos os navegadores exijam que os usuários tomem alguma ação para copiar o conteúdo do site para suas áreas de transferência, as ações são muito mais amplas do que eles imaginam.

Por exemplo, ações como focar em uma tela ou pressionar tecla para baixo/para cima e para baixo/para cima do mouse podem resultar na cópia do conteúdo do site para a área de transferência sem o conhecimento do usuário, disse Johnson.

O pesquisador observou que os desenvolvedores do Chrome já estão cientes do problema e o estão resolvendo. O Google não respondeu imediatamente a um pedido de comentário do Dark Reading.

“Os invasores podem abusar desse bug para copiar links maliciosos para a área de transferência dos usuários, o que pode resultar em usuários colando esses links em sua barra de endereços e acessando sites maliciosos acidentalmente”, diz Ivan Righi, analista sênior de ameaças cibernéticas da Digital Shadows.

“Outra maneira pela qual esse bug pode ser explorado é realizar transações fraudulentas de criptomoedas. Os agentes de ameaças podem aproveitar a falha em conjunto com ataques de engenharia social para fazer com que os usuários insiram os endereços de carteira errados para transações”, diz Righi. No entanto, a probabilidade de tais ataques serem bem-sucedidos é baixa porque os usuários provavelmente notarão conteúdos anormais colocados em sua área de transferência, diz ele.

Uma infinidade de problemas de uso após a liberação

Enquanto isso, a única vulnerabilidade crítica (CVE-2022-3038) abordada pelo Google com a versão estável do Chrome 105 foi relatada por um pesquisador de segurança de sua própria equipe de caça a bugs do Project Zero: A falha use-after-free no Google Chrome Network Service fornece atacantes remotos uma maneira de executar código arbitrário ou acionar condições de negação de serviço nos sistemas do usuário, fazendo com que eles visitem um site armado.

Caçadores de bugs externos e pesquisadores de segurança relataram todas as vulnerabilidades restantes que o Google abordou esta semana no Chrome. O mais conseqüente deles parece ter sido o CVE-2022-3039, uma vulnerabilidade de alta gravidade e sem usuário no WebSQL que dois pesquisadores do 360 Vulnerability Research Institute da China relataram ao Google. Os pesquisadores receberam US$ 10.000 por relatar o bug ao Google – o valor mais alto concedido no conjunto atual.

Outra falha de alto impacto no Chrome Layout rendeu US$ 9.000 para o pesquisador de segurança anônimo que relatou o problema ao Google. As recompensas pelos bugs restantes variaram de US$ 1.000 a US$ 7.500. O Google ainda não determinou recompensas para quatro divulgações de bugs.

Como se tornou prática padrão entre os principais fornecedores, o Google disse que restringiu o acesso aos detalhes do bug até que a maioria dos usuários tenha a oportunidade de implementar a nova versão estável do Chrome.

“Também manteremos restrições se o bug existir em uma biblioteca de terceiros da qual outros projetos também dependem, mas ainda não foram corrigidos”, disse o Google em um blog esta semana . Um executivo sênior de segurança da Microsoft recentemente usou o mesmo motivo para explicar por que as divulgações de bugs da Microsoft também contêm poucos detalhes atualmente.

Embora as correções de bugs sejam quase certamente a principal razão pela qual os usuários podem querer atualizar para a versão estável do Chrome 105, a nova versão do navegador também apresenta alguns recursos adicionais. Isso inclui recursos que permitem que os desenvolvedores adicionem botões de controle do Windows — como fechar, maximizar ou minimizar — a aplicativos da Web progressivos, uma nova API de imagem em imagem para Chrome no Android e melhorias na API de navegação do Chrome.

FONTE: DARK READING

POSTS RELACIONADOS