Menu dostępności

Uwaga na Chrome’a! Cztery nowe zero-daye załatane w ciągu dwóch tygodni

W czwartek 23 maja Google udostępniło nową aktualizację przeglądarki Chrome. Ma ona oczywiście usunąć kolejną lukę. Jest to czwarta podatność typu zero-day łatana w ciągu dwóch tygodni – całkiem sporo tych aktualizacji. Kiedyś zastanawialiśmy się nawet, czy korzystanie z Chrome’a jest bezpieczne. Zachęcamy do odświeżenia tej wiedzy tutaj.

Podatność została skategoryzowana jako CVE-2024-5274 i przypisano ją do luk dużej wagi. Opisywana jest jako pomyłka typów w silniku JavaScript i WebAssembly V8. Dodatkowo Google w poradniku internetowym informuje, że istnieje i jest wykorzystywany w atakach exploit dla tej luki.

Firma nie podała żadnych szczegółów na temat samego błędu ani wykorzystania go w środowisku naturalnym, ale wymieniła Clementa Lecigne z Google Threat Analysis Group (TAG) i Brendona Tiszkę z Chrome Security jako odkrywców zero-daya. Za ujawnienie nie zostanie przyznana żadna nagroda typu bug bounty.

Dostawcy oprogramowania do szpiegowania często wykorzystują luki w zabezpieczeniach przeglądarki Chrome. Badacze Google TAG zgłosili wcześniej kilka ataków typu zero-day, które były wykorzystane komercyjnie przez dostawców oprogramowania szpiegującego.

Łata na CVE-2024-5274 jest czwartą poprawką, którą wydano w ciągu ostatnich 15 dni. Google łatało już błędy CVE-2024-4671, CVE-2024-4761 i CVE-2024-4947.

W tym roku Google rozwiązało w sumie osiem dni zerowych przeglądarki Chrome, z czego trzy, mianowicie CVE-2024-2886, CVE-2024-2887 i CVE-2024-3159, zostały zademonstrowane podczas konkursu hakerskiego Pwn2Own Vancouver 2024.

Najnowsza wersja przeglądarki Chrome jest obecnie udostępniana w wersji 125.0.6422.112 dla systemu Linux oraz w wersjach 125.0.6422.112/.113 dla systemów Windows i macOS. Google ogłosiło także wydanie przeglądarki Chrome dla Androida w wersjach 125.0.6422.112/.113 z tymi samymi poprawkami bezpieczeństwa.

Popularne

Masowy wyciek danych PayPal – 15,8 miliona haseł w rękach cyberprzestępców

Masowy wyciek danych PayPal – 15,8 miliona haseł w rękach cyberprzestępców

16 sierpnia br. na forum cyberprzestępczym pojawiła się oferta sprzedaży ogromnej bazy danych, zawierającej ponad 15,8 miliona par adresów e-mail i haseł w formacie jawnego tekstu powiązanych z konta...
Groźna dziura w Microsoft IIS. Deserializacja usług może prowadzić do zdalnego wykonania kodu

Groźna dziura w Microsoft IIS. Deserializacja usług może prowadzić do zdalnego wykonania kodu

W połowie sierpnia 2025 roku ujawniono poważną lukę bezpieczeństwa w narzędziu Microsoft Web Deploy 4.0, używanym do publikacji aplikacji webowych na serwerach IIS. Luka – oznaczona jako CVE-2025-53772 – pozwal...
Wyciek kodu źródłowego trojana bankowego ERMAC V3.0

Wyciek kodu źródłowego trojana bankowego ERMAC V3.0

Świat cyberbezpieczeństwa odnotował kolejne znaczące wydarzenie – ujawniono pełny kod źródłowy zaawansowanego trojana bankowego ERMAC V3.0, stworzonego z myślą o urządzeniach z systemem Android i działające...
Co sprawia, że Deep Web jest cennym źródłem threat intelligence?

Co sprawia, że Deep Web jest cennym źródłem threat intelligence?

Deep Web, czyli warstwa Internetu niedostępna dla standardowych wyszukiwarek, często bywa pomijana w analizach bezpieczeństwa, mimo że stanowi niezwykle wartościowe źródło informacji o zagrożeniach. Jej tre...
Miliony laptopów Dell narażone na kompromitację

Miliony laptopów Dell narażone na kompromitację

Niedawno pisaliśmy o kłopotach Lenovo, dzisiaj czas na Dell. Okazuje się, że pięć luk w oprogramowaniu ControlVault3 i powiązanych interfejsach API systemu Windows naraża miliony laptopów na trwałe w...