¡ACTUALIZACIÓN AHORA! Falla de seguridad de Google Chrome de alta gravedad explotada activamente

 

Google ha publicado una actualización de seguridad de emergencia para Chrome para abordar una vulnerabilidad de día cero que actualmente se está explotando de forma activa.
Se recomienda que los usuarios actualicen a la versión 128.0.6613.84/.85 de Chrome en Windows y macOS, y a la versión 128.0.6613.84 en Linux para abordar posibles amenazas de seguridad.
Los usuarios de navegadores basados ​​en Chromium, incluidos Microsoft Edge, Brave, Opera y Vivaldi, también deben aplicar las actualizaciones necesarias tan pronto como estén disponibles.

El exploit de alta gravedad
En un aviso publicado por Google, se confirma un exploit activo para la vulnerabilidad, identificada como CVE-2024-7971.
Esta vulnerabilidad de alta gravedad se origina en un problema de confusión de tipos en el motor de JavaScript V8 de Chrome. Los investigadores de seguridad del Centro de Inteligencia de Amenazas de Microsoft (MSTIC) y el Centro de Respuesta de Seguridad de Microsoft (MSRC) informaron sobre ella el lunes. Estas vulnerabilidades suelen permitir a los atacantes provocar fallos en el navegador al interpretar los datos de la memoria como un tipo diferente al previsto. Sin embargo, también se pueden explotar para ejecutar código arbitrario en dispositivos que ejecutan versiones sin parches de Chrome.
Para solucionar este problema, Google ha lanzado las versiones 128.0.6613.84/.85 de Chrome para Windows y macOS, y 128.0.6613.84 para Linux. Estas actualizaciones se implementarán para todos los usuarios en el canal Stable Desktop en las próximas semanas.
Aunque Chrome normalmente se actualiza automáticamente cuando hay nuevos parches de seguridad disponibles, los usuarios pueden acelerar el proceso navegando al menú de Chrome, seleccionando Ayuda > Acerca de Google Chrome y permitiendo que se complete la actualización antes de hacer clic en el botón "Relanzar" para aplicarla.
Aunque Google confirmó que CVE-2024-7971 ha sido explotada en ataques, la compañía aún no ha proporcionado información detallada sobre la explotación. "El acceso a los detalles del error y los enlaces puede mantenerse restringido hasta que la mayoría de los usuarios reciban una actualización con una solución", señaló Google.
Google también mencionó que pueden seguir restringiendo el acceso si la vulnerabilidad se encuentra en una biblioteca de terceros de la que dependen otros proyectos y que aún no se ha solucionado.

Parches de Chrome este año
CVE-2024-7971 es la novena vulnerabilidad de día cero de Chrome que Google ha parcheado en 2024. Otras incluyen las siguientes:
CVE-2024-0519: una falla de acceso a memoria fuera de límites de alta gravedad en el motor JavaScript de Chrome V8, que permite a los atacantes remotos explotar la corrupción del montón a través de una página HTML especialmente diseñada, lo que lleva al acceso no autorizado a datos confidenciales.
CVE-2024-2887: Un fallo de confusión de tipos de alta gravedad en el estándar WebAssembly (Wasm), que potencialmente permite la ejecución remota de código (RCE) a través de una página HTML diseñada.
CVE-2024-2886: Una vulnerabilidad de uso después de la liberación en la API WebCodecs, explotada por atacantes remotos para realizar lecturas y escrituras arbitrarias a través de páginas HTML diseñadas, lo que conduce a la ejecución remota de código.
CVE-2024-3159: Una vulnerabilidad de alta gravedad causada por una lectura fuera de límites en el motor JavaScript de Chrome V8, explotada por atacantes remotos que utilizan páginas HTML especialmente diseñadas para acceder a datos más allá del búfer de memoria asignada, lo que resulta en corrupción del montón y posible extracción de datos.
CVE-2024-4671: Un fallo de uso después de la liberación de alta gravedad en el componente Visuals, que es responsable de la representación y visualización de contenido en el navegador.
CVE-2024-4761: Un problema de escritura fuera de límites en el motor de JavaScript V8 de Chrome, que ejecuta código JavaScript.
CVE-2024-4947: Una debilidad de confusión de tipos en el motor de JavaScript V8 de Chrome, que permite la ejecución de código arbitrario en el dispositivo de destino.
CVE-2024-5274: Una falla de confusión de tipos en el motor de JavaScript V8 de Chrome que puede provocar fallas, corrupción de datos o ejecución de código arbitrario.

 Fuente:  TheCyberSecurity

Comentarios

Entradas populares de este blog

Presuntos narcotraficantes liberados por un ransomware

Metasploit y Windows 10: Creando un payload indetectable (Evadiendo software antivirus)

Diferencias entre mapa de calor, mapa de riesgos y matriz de riesgos