O Google lançou uma atualização urgente que aborda a vulnerabilidade recentemente descoberta CVE-2023-7024 no navegador Chrome. Esta é a oitava vulnerabilidade de dia zero no navegador este ano e está sendo ativamente explorada por invasores, admitiu o desenvolvedor.

Fonte da imagem: Growtika/unsplash.com

A vulnerabilidade CVE-2023-7024 causa um erro de buffer overflow no módulo Chrome WebRTC e permite que o código seja executado remotamente. O WebRTC tem como objetivo permitir a comunicação em tempo real por meio de uma API e é amplamente suportado pelos principais desenvolvedores de navegadores. Quando a vulnerabilidade é explorada, a execução remota de código ocorre durante o processo de renderização fora da sandbox JavaScript. Este pode ser o primeiro passo de uma cadeia de explorações, mas outras vulnerabilidades também precisarão ser exploradas para escapar da sandbox no navegador ou no nível do sistema operacional. O próprio CVE-2023-7024, devido à “arquitetura multiprocessos do Chrome”, não é suficiente para obter acesso a arquivos ou para implantar malware – a posição do invasor desaparece quando a guia correspondente é fechada.

A função Site Isolation presente no Chrome não permitirá a exploração da vulnerabilidade para obter informações bancárias da vítima, mas não se pode descartar um ataque de um site a outro se ambos forem enviados para subdomínios diferentes do mesmo domínio de segundo nível. A vulnerabilidade pode ser explorada por um site sem exigir nenhuma ação do usuário além de abrir uma página maliciosa – é necessário seu consentimento para acessar o microfone ou webcam, e o acesso ao ambiente WebRTC já está aberto. No caso do Chrome mobile, uma ameaça adicional se abre: em alguns cenários, devido à pequena quantidade de RAM, vários sites acabam em um único processo de renderização.

Dada a popularidade e a base de código-fonte aberto do Chromium, a vulnerabilidade também afeta outros navegadores na mesma plataforma. Considerando que o erro está sendo explorado ativamente, os sistemas de um determinado número de usuários já podem estar comprometidos – alguns não têm pressa em atualizar o software, o que significa que os hackers podem continuar os ataques por mais de um mês.

avalanche

Postagens recentes

Os óculos de realidade aumentada RayNeo usarão os modelos de IA do Alibaba

Esta semana, a gigante chinesa Alibaba demonstrou seu desejo de ter uma presença indireta no…

2 horas atrás

Os dois maiores bancos de fotos do mundo estão planejando uma fusão, mas os reguladores antitruste podem impedi-la

Getty Images e Shutterstock estão em negociações de fusão em meio à crescente demanda por…

8 horas atrás

Os jogos mais esperados de 2025

Sombras de Assassin's Creed Em Assassin's Creed Shadows, a Ubisoft retorna à ideia de dois…

9 horas atrás

Os fabricantes de baterias sul-coreanos começaram a apertar os cintos para enfrentar um ano difícil.

As vendas mais lentas de veículos elétricos em 2024 e as expectativas de maior deterioração…

13 horas atrás

A Acer apresentará em breve os consoles portáteis Nitro Blaze 11 e Blaze 8 com telas grandes

A Acer pretende anunciar os consoles de jogos portáteis Nitro Blaze 11 e Blaze 8…

14 horas atrás

PowerColor mostrou a aparência da próxima placa de vídeo Radeon RX 9070 XT Red Devil

Antecipando o anúncio em grande escala das placas de vídeo de nova geração da AMD…

16 horas atrás