O Google corrige uma série de falhas graves de segurança no Chrome, incluindo uma vulnerabilidade de dia zero

Três dias atrás, um especialista em segurança do Google Project Zero, Sergey Glazunov, anunciou a descoberta de uma vulnerabilidade ativa no navegador Chrome por meio das bibliotecas FreeType de código aberto. Assim, a nova vulnerabilidade, indexada CVE-2020-15999, tornou-se uma vulnerabilidade de dia zero, porque os desenvolvedores de software não tiveram tempo para corrigi-la. Porém, um dia depois, o Google lançou uma versão fixa e estável do navegador e recomenda a todos que atualizem o aplicativo.

A nova versão corrigida do navegador Google Chrome (86.0.4240.111), além da vulnerabilidade de dia zero, corrige mais três vulnerabilidades graves e uma moderada. Mas a vulnerabilidade mais perigosa foi reconhecida como uma vulnerabilidade de dia zero, para a qual os pesquisadores descobriram um exploit explorado ativamente. É a exploração ativa de uma vulnerabilidade ainda desconhecida por hackers que faz com que os pesquisadores, no máximo sete dias após a descoberta, relatem isso publicamente.

Para não dar dicas aos hackers, os especialistas não divulgam os detalhes de como funciona a vulnerabilidade. A breve explicação diz que na biblioteca FreeType, que é responsável por renderizar fontes, você pode carregar suas próprias imagens de fontes, o que causará estouros de buffer e falhas de memória, o que permitirá que um código arbitrário seja executado no sistema de destino.

Vulnerabilidades corrigidas no Google Chrome versão 86.0.4240.111 (mais recente para hoje)

Os desenvolvedores da biblioteca FreeType também prepararam uma versão estável e corrigida da vulnerabilidade de dia zero em 20 de outubro – 2.10.4. Isso ajudará quem usa FreeType em seus produtos a atualizar rapidamente seus aplicativos. Os especialistas do Google descobriram um exploit com a vulnerabilidade FreeType para atacar o Chrome. Mas quem sabe quais aplicativos com bibliotecas FreeType ainda são atacados e estarão sob ataque.

avalanche

Postagens recentes

A Apple se recusou a implementar Claude na Siri devido à insaciabilidade da Anthropic.

A Apple abandonou o modelo de IA Claude da Anthropic para aprimorar a Siri e,…

5 horas atrás

Escape from Mars: O primeiro trailer do jogo de tiro de ficção científica Cor3, dos criadores de Escape from Tarkov, foi lançado.

Conforme previsto pela contagem regressiva no site de divulgação, o dia 1º de fevereiro marcou…

7 horas atrás

A Intel apresentou um protótipo de um enorme chip de IA com quatro unidades lógicas e 12 módulos HBM4.

A Intel Foundry divulgou um relatório técnico detalhando as soluções avançadas de design e implementação…

12 horas atrás

A Samsung, a SK Hynix e a Micron estão reavaliando todos os pedidos de memória para evitar compras em grande quantidade.

Segundo o Nikkei Asia, três grandes fabricantes de chips de memória — Micron, SK Hynix…

12 horas atrás

O console portátil MSI Claw A8 com Ryzen Z2 Extreme chegou aos EUA e à Europa, com preço de US$ 1.149 para a versão com 24 GB de RAM.

O MSI Claw A8 é o primeiro console portátil da empresa baseado na plataforma AMD.…

15 horas atrás

A SK Hynix supera a Samsung em lucro anual pela primeira vez em meio ao boom da IA.

Historicamente, a Samsung Electronics tem sido consistentemente a maior fornecedora mundial de componentes semicondutores em…

17 horas atrás