Uma vulnerabilidade de segurança de dia zero no navegador Chrome do Google está sendo explorada ativamente.
O gigante da Internet lançou 11 patches de segurança para o Chrome esta semana, que agora estão sendo lançados em etapas para aqueles com atualizações automáticas habilitadas para Windows, Mac e Linux; no entanto, todos podem atualizar manualmente agora.
O dia zero (CVE-2022-2856) é classificado como de alta gravidade e envolve “validação insuficiente de entrada não confiável em Intents”, de acordo com o comunicado do Google .
Os intents, onde o bug reside, são usados pelo Chrome para processar a entrada do usuário; se o navegador não validar essa entrada corretamente, um invasor poderá criar uma entrada especialmente (digamos, uma postagem na seção de comentários de um site) que não é esperada pelo aplicativo.
“Isso fará com que partes do sistema recebam entradas não intencionais, o que pode resultar em fluxo de controle alterado, controle arbitrário de um recurso ou execução arbitrária de código”, de acordo com MITRE .
Outros detalhes do bug são escassos – o Google geralmente restringe os detalhes até que um quórum de usuários tenha aplicado as atualizações.
Still, “Google is aware that an exploit for CVE-2022-2856 exists in the wild,” reads the alert, so users should patch now.
This is the fifth actively exploited zero-day vulnerability disclosed in Chrome in 2022. The previous four were: CVE-2022-0609 (February), CVE-2022-1096 (March), CVE-2022-1364 (April), and CVE-2022-2294 (July).
FONTE: DARK READING