Google, Windows, Mac ve Linux kullanıcıları için Wild'de sömürülen yüksek ciddiyetli sıfır gün böcekleri için Krom 99.0.4844.84'ü serbest bıraktı.
Tarayıcı Satıcısı, Cuma günü yayınlanan bir güvenlik danışmanlığında, "Google, CVE-2022-1096 için bir istismarın var olduğunu biliyor." Dedi.
99.0.4844.84 sürümü zaten kararlı masaüstü kanalında dünya çapında yuvarlanıyor ve Google, tüm userbase ulaşana kadar bir hafta meselesi olabileceğini söylüyor.
Bu güncelleme, BleepingComputer, Google Chrome hakkında Chrome Menü> Yardım> Hakkında Yeni Güncellemeler için kontrol edildiğinde hemen kullanılabilir.
Web tarayıcısı ayrıca yeni güncellemeleri otomatik olarak kontrol eder ve bir sonraki başlatmadan sonra otomatik olarak yükleyecektir.
Bugün (CVE-2022-1096 olarak izlenir) sıfır günlük hata, anonim bir güvenlik araştırması tarafından bildirilen Chrome V8 JavaScript motorundaki yüksek şiddiyet tipi bir karışıklık zayıflığıdır.
Türü karışıklık kusurları genellikle tarayıcı çökmesine neden olursa, tampon sınırlarını okuyarak veya hafızayı okuyarak başarılı bir şekilde sömürün ardından saldırganlar, isteğe bağlı kod yürütmek için de onları sömürebilirler.
Google, bu sıfır günü vahşi doğada sömüren saldırıları tespit ettiğini söyledi, şirket teknik detayları veya bu olaylarla ilgili ek bilgileri paylaşmadı.
Google, "Hata ayrıntılarına ve bağlantılarına erişim, kullanıcıların çoğunluğu bir düzeltme ile güncellenene kadar kısıtlanabilir," dedi.
"Hata, diğer projelerin benzer şekilde bağlı olduğu, ancak henüz düzeltilmediği üçüncü bir parti kütüphanesinde bulunursa, kısıtlamaları da koruyacağız."
Google Chrome kullanıcıları, kromu yükseltmek için yeterli zamana sahip olmalı ve tarayıcı satıcısı daha fazla bilgi sürene kadar sömürü girişimlerini önler.
Bu güncelleme ile Google, 2022'nin başından bu yana ikinci krom sıfır gününe, diğeri (CVE-2022-0609 olarak izlenir) geçen ay yamalı.
Google Tehdit Analizi Grubu (TAG), Kuzey Koreli destekli devlet bilgisayar korsanlarının Şubat yamasından önce CVE-2022-0609 sıfır gün haftalarını kullandığını ortaya koydu. 4 Ocak 2022'de aktif sömürünün en eski işareti bulundu.
Sıfır gün, Kuzey Kore hükümeti tarafından kötü amaçlı yazılımları sahte iş lures kullanarak kullanan kampanyalardaki kampanyalarda desteklenen iki ayrı tehdit grubu tarafından sömürüldü.
Araştırmacılar, "E-postalar, aslında ve ZipRecruiter gibi meşru iş avı web sitelerini sahtekar olarak sahne alan bağlantılar içeriyordu."
"Diğer durumlarda, sahte web sitelerini gözlemledik - daha önce Trojanize Cryptocurrency uygulamalarını dağıtmak için hazırlanmıştır - iFrames'i barındırıyor ve ziyaretçilerinin istismarlarına işaret ediyor."
Google Chrome Acil Durum güncellemesi, ataklarda sömürülen sıfır günü düzeltti
Mozilla Firefox 97.0.2 İki aktif olarak sömürülen sıfır gün böcek düzeltmesi
Mozilla, Chrome'u uyardı, Firefox '100' kullanıcı ajanları siteleri kırabilir
Google Chrome, kullanıcıların kaydedilen şifrelere not eklemelerini sağlamak için
Yönetici hakları veren Windows sıfır günlük kusur, tekrar resmi olmayan yama alır
Kaynak: Bleeping Computer