Google, geçen ay PWN2OWN Hacking yarışması sırasında güvenlik araştırmacıları tarafından kullanılan Chrome tarayıcısında başka bir sıfır günlük güvenlik açığı düzeltti.
CVE-2024-3159 olarak izlenen bu yüksek şiddetli güvenlik kusuru, Chrome V8 JavaScript motorundaki sınır dışı okunan zayıflıktan kaynaklanır.
Uzaktan saldırganlar, hassas bilgiler sağlayabilen veya bir çöküşü tetikleyebilen yığın yolsuzluğu yoluyla bellek arabelleğinin ötesindeki verilere erişmek için hazırlanmış HTML sayfalarını kullanarak güvenlik açığından yararlanabilir.
Palo Alto Networks güvenlik araştırmacıları Edouard Bochin ve Tao Yan, V8 sertleşmesini yenmek için Pwn2own Vancouver 2024'ün ikinci gününde sıfır gününü demo ettiler.
Çift dokunuşları, Google Chrome ve Microsoft Edge'de keyfi kod yürütmelerine izin vererek 42.500 dolarlık bir ödül kazanmalarına izin verdi.
Google, önümüzdeki günlerde dünya çapında yayınlanacak olan Google Chrome kararlı kanal sürüm 123.0.6312.105/.106/.107 (Windows ve Mac) ve 123.0.6312.105 (Linux) sürümünde sıfır gününü düzeltti.
Bir hafta önce Google, Pwn2own Vancouver 2024'te sömürülen iki krom daha sıfır gün daha sabitledi. Webassembly (WASM) Açık Standardı'ndaki yüksek şiddetli bir karışıklık zayıflığı (CVE-2024-2887), Manfred Paul'ün hedeflendi. Hem kromu hem de kenarı hedefleyen çift dokunuş rce istismar.
İkincisi, WebCodecs API'sinde (CVE-2024-2886) (CVE-2024-2886) bir kullanımsız (UAF) zayıflık, Kaist Hacking Lab'ın Seunghyun Lee tarafından her iki krom web tarayıcısında uzaktan kod yürütme kazanması için de kullanıldı.
Mozilla ayrıca, bu yılki Pwn2own Vancouver yarışmasında, hataların sömürüldüğü Pwn2own Vancouver yarışmasında Manfred Paul tarafından sömürülen iki Firefox sıfır gününü yamaladı.
Hem Google hem de Mozilla bir hafta içinde güvenlik yamaları yayınlarken, satıcılar genellikle Pwn2own sıfır günlerini düzeltmek için zaman ayırıyor, çünkü Trend Micro'nun sıfır günlük girişimi 90 gün sonra hata ayrıntılarını herkese açık bir şekilde açıklıyor.
Toplamda, Google bu yıl dört krom sıfır günü yamaladı, dördüncüsü Ocak ayında aktif olarak sömürülen bir sıfır günü (CVE-2024-0519) olarak ele alındı, bu da saldırganların bir dışarıya aktarılmamış tarayıcılara çarpmasını veya erişimine erişmesini sağladı. -V8 JavaScript motorundaki bellek erişim zayıflığı.
Salı günü, şirket ayrıca adli firmalar tarafından pin olmadan piksel telefonların kilidini açmak ve içlerinde depolanan verilere erişmek için sömürülen iki Android sıfır gününü sabitledi.
Google, PWN2OWN 2024'te sömürülen krom sıfır günlerini düzeltiyor
Yeni Chrome özelliği, bilgisayar korsanlarının çalınan çerezleri kullanmasını engellemeyi amaçlıyor
Mozilla, PWN2OWN'da sömürülen iki Firefox sıfır gün hatasını düzeltir
Google, adli tıp firmaları tarafından sömürülen iki piksel sıfır gün kusurunu düzeltir
Google, 136 milyon kullanıcının krom göz atma verilerini silmeyi kabul ediyor
Kaynak: Bleeping Computer