פגיעויות קריטיות של Zero Day משפיעות על Google ומוזילה

פגיעויות קריטיות של Zero Day משפיעות על Google ומוזילה

טיילר קרוס טיילר קרוס
פורסם ב: ספטמבר 14, 2023
פגיעויות קריטיות של Zero Day משפיעות על Google ומוזילה

פגיעויות קריטיות של יום אפס נמצאו זה עתה בדפדפנים של Google Chrome ושל Mozilla Firefox, Firefox ESR ו-Thunderbird.

חוקרים עם צוות הנדסת אבטחה וארכיטקטורה של אפל (SEAR) ומעבדת האזרחים בבית הספר Munk של אוניברסיטת טורונטו זיהו את הפגיעות כ-CVE-2023-4863. הגילוי שלהם מונע אסון עתידי.

אותה פגיעות השפיעה על שתי החברות, וגררה תגובות מיידיות משתיהן.

עד כה אנו יודעים שהפגיעות נבעה מבעיית הצפת מאגר ערימה שמשנה את האופן שבו נטענות תמונות WebP. גלישת מאגר ערימה, במילים פשוטות, היא הצפת נתונים מקרית שעלולה לגרום לכך שהנתונים מערימה אחת ישחיתו את הנתונים בערימה העולה על גדותיה או ישכתבו מחדש את התהליכים הפנימיים שלה.

האקרים יכולים באופן תיאורטי לנצל את הפגיעות הזו כדי לבצע שינויים במערכות האבטחה הפנימיות של גוגל ומוזילה, ומכאן הסיבה שהיא תויגה כקריטית.

"גוגל מודעת לכך שניצול עבור CVE-2023-4863 קיים בטבע", נכתב באזהרה המייעצת המצמררת של גוגל.

יש מעט מאוד על מה לשער, מכיוון שאף אחת מהחברות לא פרסמה מידע על האופן שבו פושעים ניצלו לרעה את הניצול

מוזילה וגוגל פרסמו שתיהן תיקון אבטחה לשעת חירום עבור המוצרים המושפעים שלהן לאחר שחוקרים הביאו זאת לידיעתם. מוזילה הוציאה את Firefox 117.0.1, Firefox ESR 102.15.1, Firefox ESR 115.2.1, Thunderbird 115.2.2 ו-Thunderbird 102.15.1. גוגל פרסמה 116.0.5845.187 עבור משתמשי Mac ו-Linux ו-116.0.5845.187/.188 עבור משתמשי Windows.

"אנו רוצים גם להודות לכל חוקרי האבטחה שעבדו איתנו במהלך מחזור הפיתוח כדי למנוע מבאגי אבטחה להגיע אי פעם לערוץ היציב", אמרה ענקית הטכנולוגיה.

חשוב לבדוק שוב את הגרסה הנוכחית של דפדפן האינטרנט שלך ולוודא שהיא מעודכנת עם תיקון האבטחה החדש ביותר. גרסאות ישנות יותר של דפדפני גוגל ומוזילה עדיין יהיו חשופות לניצול זה.

בול זמן:

עוד מ בלשי בטיחות