Ложь Google была разоблачена, и компании пришлось раскрыть все карты

Support81

Модератор
Недосказанность Google привела к нераскрытию уязвимости в тысячи приложениях.
goog.jpg


Google представила новые подробности о критической уязвимости, которая затрагивает тысячи отдельных приложений и программных фреймворков. Предыдущая версия о недостатке давала ошибочное представление о том, что угроза касается только браузера Chrome.

Уязвимость происходит из библиотеки кода libwebp, созданной Google в 2010 году для отображения WebP-изображений. Формат позволял сократить размер файлов на 26% по сравнению с PNG. Libwebp интегрирована практически в каждое приложение, операционную систему или другую библиотеку кода, которая отображает WebP-изображения, в частности, в фреймворк Electron, используемый в Chrome и многих других приложениях для настольных и мобильных устройств.

2 недели назад Google сообщила об уязвимости переполнения буфера в WebP в Chrome ( CVE-2023-4863 CVSS: 8.8). Описание ошибки указывало Chrome как затрагиваемое ПО, хотя уязвимым был любой код, использующий libwebp. Критики предупредили, что недоразумение со стороны Google может привести к задержке в устранении уязвимости.

На этой неделе Google раскрыла новую ошибку CVE-2023-5129 CVSS: 10, указав, что недостаток затрагивает библиотеку libwebp. Кроме того, уровень опасности уязвимости был повышен с 8,8 до 10. В новом раскрытии Google предоставлено гораздо больше деталей. Если ранее уязвимость описывалась как «переполнение буфера в WebP в Google Chrome», то теперь добавлено, что при использовании специально созданного файла WebP libwebp может записывать данные за пределами буфера.

Неполнота первого CVE от Google не просто академическая ошибка. Более двух недель спустя множество ПО остается без исправлений. Независимо от того, отслеживается ли уязвимость как CVE-2023-4863 или CVE-2023-5129, уязвимость в libwebp является опасной. Пользователи должны удостовериться, что используемые версии Electron соответствуют v22.3.24, v24.8.3 или v25.8.1.

Помимо Google с проблемой с WebP-изображениями столкнулась и Apple, которая также 2 недели назад Apple предупредила о том , что злоумышленники активно используют уязвимость в iOS для установки шпионского ПО Pegasus. Атаки осуществлялись без взаимодействия с пользователем (Zero-Click): достаточно было получить звонок или сообщение на iPhone, чтобы устройство было заражено.

Apple указала, что уязвимость, отслеживаемая как CVE-2023-41064 (CVSS: 7.8) и уже исправленная на данный момент , происходит из ошибки переполнения буфера в ImageIO – фреймворке, который позволяет приложениям читать и записывать большинство форматов изображений, включая WebP.

Исследователи безопасности предположили, что обе уязвимости могут иметь общий источник , и раскритиковали Apple, Google и Citizen Lab за то, что они не координировали свои действия и не указали на общий источник уязвимости, предпочитая использовать разные обозначения CVE. Исследователи из компании безопасности Rezillion подтвердили, что обе уязвимости действительно происходят от одной и той же ошибки в библиотеке кода libwebp, которая используется для обработки изображений WebP.
Подробнее: https://www.securitylab.ru/news/542194.php
 
Похожие темы
Support81 JPEG, пицца и разоблачения: как Error Level Analysis считывает ложь по пикселям Новости в сети 0
A Anonflare - Проксирование сайтов | Разбан в Google Safe Browsing Доступы: RDP, VPS, SQL inj, базы, сайты, shell's 2
Support81 «Корпорация добра» хочет ваш паспорт. Google расширяет автозаполнение. Новости в сети 0
Support81 Вайб-кодинг звучал как шутка, пока Opal от Google не начал делать сайты по вашему описанию Новости в сети 0
wrangler65 Мануал по Google Ads Полезные статьи 0
Support81 SMS для Google и Meta? Перешлём через Намибию, Чечню и швейцарский гараж Новости в сети 0
Support81 Фишинг с печатью Google — как злоумышленники смогли обмануть DKIM Новости в сети 0
Support81 Фейк не пройдёт: Google включила антивирус на рекламу Новости в сети 0
B [4.812 lines] ☣️google.com 07-04-25 Раздачи и сливы 0
Support81 Хакеры наносят удар через Google Ads: юристы — главная цель Новости в сети 0
Support81 "Чудо-решение" или маркетинг: как Google создает иллюзию объективности для продвижения технологий Новости в сети 0
Support81 Конец цифровой империи? Минюст США готовит мощный удар по Google Новости в сети 0
Support81 Google раскрыла тайный альянс государств и хакеров Новости в сети 0
У Интересно Азбука начинающего хакера. "Что такое Google Dorks и с чем его едят" Полезные статьи 0
Support81 Мошенники превратили сервисы Google в оружие против опытных айтишников Новости в сети 0
Support81 The Mask: хакеры превратили Google в оружие против мировой дипломатии Новости в сети 0
Support81 BadRAM: как взломать облака Amazon, Google и Microsoft за $10 Новости в сети 0
Support81 Обучение по созданию аккаунтов Google Ads Трафик: загрузки, инсталы, ads 0
Support81 Монополии конец: США готовят распад Google Новости в сети 0
Support81 Phish 'n' Ships: как поддельные интернет-магазины обманули Google Новости в сети 0
Support81 Фишинг нового поколения: как антибот-сервисы обходят «красную страницу» Google Новости в сети 0
Support81 Токены-призраки: заблокированные карты продолжают работать в Apple Pay и Google Pay Новости в сети 0
S Google ads account Аккаунты: сервисы, сайты, соц. сети 0
Support81 /e/OS: Свобода, конфиденциальность и никаких Google-сервисов Новости в сети 0
Support81 Amazon, Google и Microsoft открыты для хакеров: ошибка Fluent Bit дает доступ к данным Новости в сети 0
Support81 Нашёл ошибку – купил «трёшку» в Москве: Google повышает выплаты багхантерам Новости в сети 0
CoderUnicorn Приветствуем всех, кто заинтересован в арбитраже трафика на платформах Google и Facebook! Предоставляю работу. Ищу специалиста. 0
El_IRBIS Интересно Отключаем Google Ad Topics в Chrome: Шаг за шагом инструкция с практическим применением. Анонимность и приватность 0
Tukimondal89 ✅ USA GOOGLE VOICE .LINKEDIN.TEXTNOW.GMAIL.FB ⭐⭐[CHEAPEST PRICE ON MARKET] ⭐etc Трафик: загрузки, инсталы, ads 0
N 1ML 600K Netflix, FACEBOOK INSTAGRAM TWITTER ADS GOOGLE Spotify Раздачи и сливы 0
R Продам КРЕАТИВЫ / SHAWTYCLUB \ FACEBOOK TWITTER X GOOGLE TIKTOK Услуги дизайнеров и веб-разработчиков. 3
Support81 Gemini: революция ИИ от Google AI - чат-бот, превзошедший человека Новости в сети 0
Support81 Google разоблачила сеть компаний-шпионов, работающих на правительства Новости в сети 1
Support81 Google меняет формат обмена трафиком с операторами связи в России Новости в сети 0
Support81 Google Карты больше не передают данные о местоположении правоохранительным органам Новости в сети 0
N Google voice for sell Аккаунты: сервисы, сайты, соц. сети 0
Support81 Google хочет заставить вас смотреть рекламу Новости в сети 0
Persik_Buy ✔ Google Voice аккаунты для бесплатных SMS и звонков Ищу работу. Предлагаю свои услуги. 18
N 2M EUROPE USA BASE FACEBOOK GOOGLE TINDER LINKEDIN PSN Раздачи и сливы 0
turbion0 Интересно Арбитражный суд Москвы признал ООО «Гугл» – российскую «дочку» Google – банкротом. Новости в сети 1
Tukimondal89 Доступны голосовые аккаунты Gmail и Google. Аккаунты: сервисы, сайты, соц. сети 0
Tukimondal89 ГОЛОСОВЫЕ АККАУНТЫ GOOGLE ПРОДАЮТСЯ МНОГО‍♀️ Все остальное 0
N 250K GMAIL BASE GOOGLE BUSINESS ACCOUNTS Раздачи и сливы 0
G В крупную компанию требуются трафферы Google Ads. Трафик: загрузки, инсталы, ads 2
A Требуется Black Траффик с Google Ads и др. Трафик: загрузки, инсталы, ads 1
sadrose Check logs Google Pay Платёжные системы: обмен, трансфер, разблокировка 2
Chekon Google Voice аккаунты (Old/New) прием смс и звонков. Ищу работу. Предлагаю свои услуги. 1
M Требуется арбитражник Google Adwords Предоставляю работу. Ищу специалиста. 0
B Gift Cards Amazon,American Express,Walmart,iTunes,Target,Starbucks,Netflix,Google Play,MasterCard,Disney,Best Buy,QVC,Sears,,Apple Store Раздачи и сливы 0
S Google Ads/Facebook/Bing/Yahoo Трафик: загрузки, инсталы, ads 0

Название темы