گوگل اولین اکسپلویت را برای آسیبپذیری Zero Day مرورگر وب کروم ۲۰۲۴ تأیید کرده و بهروزرسانی را منتشر کرده است که باید در اسرع وقت توسط همه کاربران اعمال شود. این به دنبال بهروزرسانی اضطراری Google در اواخر دسامبر برای این آسیبپذیری در کروم است که به طور فعال مورد سوء استفاده قرار گرفته است.
این آسیبپذیری با بحرانی بالا بهعنوان CVE-2024-0519 ثبت شده است و در ماه ژانویه بهطور ناشناس به Google گزارش شده است.
CVE-2024-0519 چیست و هکرهای گوگل چگونه می توانند از آن استفاده کنند؟
CVE-2024-0519 یک آسیبپذیری دسترسی به حافظه خارج از محدوده در موتور جاوا اسکریپت منبع باز است که در مرورگرهای وب مبتنی بر کروم مانند Chrome، Edge، Brave و Opera استفاده میشود. V8 اولین بار در سال 2008 در کنار مرورگر کروم منتشر شد و از آن زمان تاکنون چیزی شبیه به یک آسیبپذیری ثابت بوده که هکرها را به خود جذب کرده است. طبق معمول در مورد چنین مشکلاتی، گوگل از انتشار جزئیات فنی بیشتر این آسیب پذیری تا زمانی که اکثر کاربران این شانس را داشته باشند که از خود در برابر سوء استفاده محافظت کنند، خودداری کرده است.
آسیبپذیری Zero Day پرخطر (CVE-2024-0519) به یک مشکل حیاتی دسترسی به حافظه خارج از محدوده در موتور جاوا اسکریپت کروم V8 نسبت داده میشود. مهاجمان می توانند از این آسیب پذیری برای دسترسی به داده های فراتر از بافر حافظه سوء استفاده کنند و به طور بالقوه به اطلاعات حساس دسترسی پیدا کنند یا باعث خرابی سیستم شوند.
علاوه بر دسترسی غیرمجاز به حافظه، CVE-2024-0519 همچنین می تواند برای دور زدن مکانیسم های حفاظتی مانند ASLR مورد سوء استفاده قرار گیرد که اجرای کد از طریق آسیب پذیری دیگر را آسان تر می کند.
با این حال، آنچه کمی شناخته شده است، نشان میدهد که این چیزی است که میتواند مهاجم را قادر میسازد تا از راه دور یک اکسپلویت را از طریق بازدید کاربر از یک صفحه HTML مخرب در یک وبسایت انجام دهد. بنابراین، مهندسی اجتماعی برای وارد کردن قربانی به آن صفحه در وهله اول مورد نیاز است، اما همه ما می دانیم که به راحتی می توان آن را انجام داد. در نهایت، ممکن است انتظار داشته باشید که هدف نهایی هک اجرای کد از راه دور از طریق یک آسیبپذیری ثانویه باشد که پس از بهرهبرداری از آن قابل دسترسی است.
در واقع، این احتمال وجود دارد که CVE-2024-0519 ممکن است برای دور زدن تصادفی طرحبندی فضای آدرس، یک تابع امنیتی که برای جلوگیری از سوء استفاده از آسیبپذیریها در فرآیندهای تخریب حافظه استفاده میشود، کاربرد داشته باشد.
کارشناسان امنیتی درباره این آسیبپذیری جدید گوگل کروم چه میگویند؟
مایک والترز، یکی از بنیانگذاران شرکت مدیریت پچ Action1، میگوید که Zero day “از ابتدای سال به طور فعال مورد استفاده قرار گرفته است”، که فوریت واکنش همه افراد به بهروزرسانی را افزایش میدهد.
والترز هشدار می دهد: «هنگامی که آسیب پذیری مورد سوء استفاده قرار می گیرد، مهاجم می تواند به طور بالقوه به اطلاعات حساسی مانند رمز عبور، شماره کارت اعتباری یا سایر داده های شخصی ذخیره شده در مرورگر کاربر دسترسی داشته باشد. مهاجم همچنین می تواند باعث از کار افتادن مرورگر شود که می تواند منجر به سوء استفاده بیشتر یا حملات انکار سرویس شود.
چگونه کروم را به روز کنیم و در برابر این آسیب پذیری ایمن شویم؟
اگرچه گوگل اعلام کرده است که وصله امنیتی مربوطه را در بهروزرسانی کرده است، اما به کاربران کروم توصیه میشود که به صورت دستی بررسی کنند و همین الان فرآیند وصله را شروع کنند. این بهروزرسانی کروم همچنین سه آسیبپذیری با رتبه بالا V8 را اصلاح میکند:
CVE-2024-0517 یک آسیب پذیری نوشتن خارج از محدوده
CVE-2024-0518: یک نوع آسیب پذیری سردرگمی
CVE-2024-0519: یکی دیگر از آسیب پذیری های حافظه خارج از محدوده
شماره های نسخه کروم کاملاً اصلاح شده به شرح زیر است:
120.0.6099.230 برای اندروید
120.0.6099.234 برای مک
120.0.6099.224 برای لینوکس
120.0.6099.224/225 برای ویندوز
در تنظیمات مرورگر خود گزینه About را علامت بزنید، که فرآیند به روز رسانی را به طور خودکار آغاز می کند. به یاد داشته باشید که برای فعال کردن پچ پس از نصب، باید مرورگر خود را مجددا راه اندازی کنید.
کاربران سایر مرورگرهای وب که مبتنی بر پروژه Chromium هستند نیز باید بررسی کنند که برای ارائه محافظت در برابر این آسیبپذیری بهروزرسانی شده باشند.
ترجمه:
پیشگامان تجارت امن ایرانیان















