URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 131497
[ Назад ]

Исходное сообщение
"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатируемая через изображения WebP"

Отправлено opennews , 12-Сен-23 22:28 
Компания Google опубликовала обновление браузера Chrome 116.0.5845.187, в котором устранена критическая уязвимость (CVE-2023-4863), позволяющая обойти все уровни защиты браузера и выполнить код в системе за пределами sandbox-окружения. Детали пока не раскрываются, известно лишь, что критическая уязвимость вызвана переполнением буфера в обработчике формата изображений WebP. Уязвимость позволяет выполнить свой код при обработке специально оформленных  WebP-изображений. Опасность уязвимости усугубляет то, что в сети выявлен рабочий эксплоит, который уже применяется злоумышленниками для совершения атак (0-day)...

Подробнее: https://www.opennet.me/opennews/art.shtml?num=59746


Содержание

Сообщения в этом обсуждении
"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено дАнон , 12-Сен-23 22:42 
PSP-3000 уже много лет, а взлом через картинки не устарел :)

"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено Аноним , 12-Сен-23 22:50 
Скажи спасибо убогому Си который никогда не устареет с его уязвимостями

"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено Ivan_83 , 12-Сен-23 23:17 
А где в стандарте С уязвимости?

"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено Анониммм , 12-Сен-23 23:33 
они там называются undefined behaviour)
хотя может уязвимость в головах С программеров?
они уже старенькие, там деменция и дегенеративные изменения мозга

можно еще вспомнить строки "читай пока не закончится"


"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено Аноним , 13-Сен-23 01:15 
UB тут причём? Чтение непонятно чего непонятно какого размера в непонятный буфер - это банальный говнокод. Если вы так переживаете за всё это - программируйте на Ада, либо напишите когда Rust перестанет быть очередным пакетным адом, который можно оправдать только тем, что "пользователям сложно понять линковщик"

"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено Анонимусс , 12-Сен-23 23:34 
Так вот же - ISO/IEC 9899
Секции:
  J.1 Unspecified behavior
  J.2 Undefined behavior

"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено FF , 13-Сен-23 02:07 
Это как Unsafe, используй где хочешь

"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено Анрним , 12-Сен-23 23:13 
> критическая уязвимость вызвана переполнением буфера

Ну, кто бы сомневался... Старая добрая игра "узнай язык по заголовку новости об очередной дырени".


"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено Ivan_83 , 12-Сен-23 23:17 
Пользователи венды в опасносносте как всегда, под зоопарк остальных ОС никто и не пошевелится ничего писать.

"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено Анониммм , 12-Сен-23 23:30 
яблоко выпустило срочно-фикс, что там естественно не написали, но как-то совпало...
браузеры тоже получили хотфикс

если кто-то сидит на копро дистрибутивах или пакетах, это их трудности, пусть страдают


"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено Аноним , 13-Сен-23 00:11 
Любители статической линковки и бандленных либ в очередной раз прокатились.

"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено пох. , 13-Сен-23 13:18 
у них хоть антивирус встроенный есть (и уж такое-то справится отловить)

А у тебя только вера в зоопарк и что все поленятся лишний раз авогенерилку эксплойтов запустить (а ты думал, руками, что-ли?)


"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено Аноним , 13-Сен-23 00:10 
Это имеет значение только по причине агрессивной монетизации веба. Вините во всём Гулаг и проклинайте рекламщиков. Или используйте блокировщик рекламы режущий её до загрузки и добавления на страницу и вас это не особо беспокоит в таком случае.

"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено Алексей , 13-Сен-23 07:11 
При чем здесь монетизация? Большое количество сайтов используют WebP не только для рекламы.

"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено Аноним , 13-Сен-23 08:41 
Малварь наиболее успешно распространяется через рекламные сети.

"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено Аноним , 14-Сен-23 07:24 
Я дважды схватывал винлокер из-за рекламы на Adobe Flash, пока не установил нормальный адблок и не перешёл на Убунту. Похоже с тех пор ничего не поменялось.

"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено Аноним , 13-Сен-23 01:08 
image.webp.enabled ну и image.avif.enabled и image.jxl.enabled . Ффтопку эти новомодные графические форматы. Как гуглаг на раст своё говно перепишет - вот тогда пусть и приходит.

"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено Аноним , 13-Сен-23 03:52 
хром на 7-й винде обновят?

"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено Дмитро , 13-Сен-23 10:12 
На 7 опера норм работает, в отличие от

"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено Аноним , 13-Сен-23 19:35 
Нет, конечно же.

"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено RM , 14-Сен-23 12:52 
Да, уже.

Version 109.0.5414.165 (Official Build) (64-bit)


"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено Аноним , 13-Сен-23 12:42 
"и выполнить код в системе за пределами sandbox-окружения"...

Я что-то не понимаю. А зачем тогда sandbox вообще нужен, если он НЕ РАБОТАЕТ?


"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено пох. , 13-Сен-23 13:19 
хорошие ребята получили зарплаты. Чего неясно-то?


"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено Аноним , 14-Сен-23 07:59 
Такие как мы с вами, так что нечего грустить

"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено Аноним , 13-Сен-23 13:06 
те, кто на линуксе, могут не беспокоиться: хакиры в основном целятся в подоконников

"Критическая 0-day уязвимость в Chrome и libwebp, эксплуатиру..."
Отправлено Аноним , 13-Сен-23 19:34 
Они по площадям работают нив кого они не целятся.