Categories: AMEAÇAS ATUAIS

Vulnerabilidade de vazamento de informações é descoberta no Google Chrome WebGL

Marcin Towalski, da Cisco Talos, descobriu essa vulnerabilidade. Blog de Jon Munshaw.

Os pesquisadores do Cisco Talos descobriram recentemente um bug no WebGL, que é uma API do Chrome responsável por exibir gráficos 3-D.

De acordo com nossa política de divulgação coordenada, Cisco Talos trabalhou com o Google para garantir que esses problemas sejam resolvidos e que uma atualização esteja disponível para os clientes afetados.

DETALHES DE VULNERABILIDADE

Vulnerabilidade de vazamento de informações do Google Chrome DrawElementsInstanced (TALOS-2020-1123 / CVE-2020-6555)

Existe uma vulnerabilidade de divulgação de informações na funcionalidade WebGL do Google Chrome 83.0.4103.116 (Estável) (64 bits) e 86.0.4198.0 (Versão do desenvolvedor) (64 bits). JavaScript especialmente criado pode causar uma leitura fora dos limites. A vítima deve visitar uma página da web especialmente criada e maliciosa para acionar esta vulnerabilidade.

Leia o comunicado de vulnerabilidade completo aqui para obter informações adicionais. 

VERSÕES TESTADAS

Talos testou e confirmou que o Google Chrome, versão 83.0.4103.61 e a compilação do desenvolvedor do Chrome versão 86.0.4198.0 (64 bits) são afetados por esta vulnerabilidade.

COBERTURA

As seguintes regras SNORTⓇ detectarão tentativas de exploração. Observe que regras adicionais podem ser lançadas em uma data futura e as regras atuais estão sujeitas a alterações pendentes de informações adicionais de vulnerabilidade. Para obter as informações mais recentes sobre as regras, consulte o seu Firepower Management Center ou Snort.org.

Regras do Snort: 54584, 54585

Fonte: https://blog.talosintelligence.com/2020/10/vuln-spotlight-chrome-web-gl-info-leak.html

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Agentes de código escrevem os próprios jogadores e vencem

Em vez de jogar turno a turno, o agente escreve um programa que joga sozinho.…

8 horas ago

Google troca raciocínio por difusão para acelerar busca com IA

Em vez de gastar centenas de tokens de raciocínio a cada consulta, o Google treina…

8 horas ago

Cisco Secure Email Gateway: falha 9.8 sob exploração ativa

Um e-mail comum, processado por um appliance desatualizado, basta para executar comandos como root. A…

8 horas ago

Infostealer AMOS mira credenciais de nuvem no macOS

Análise da Unit 42 mostra o AMOS instalado por páginas que prometem um kit para…

8 horas ago

ClickFix no navegador usa Google Sheets como C2 para roubar cripto

A Cisco Talos rastreou por meses uma operação que convence a própria vítima a injetar…

1 semana ago

Rootkit PoisonedRefresh injeta web shell na memória do BIG-IP

A Sophos X-Ops dissecou um implante Linux que altera como o Apache enxerga arquivos PHP…

1 semana ago