Ayer lunes, Google publicó actualizaciones de seguridad para abordar una vulnerabilidad Zero-Day de alta gravedad en su navegador web Chrome que, según dijo, se está explotando en la naturaleza.
El error, identificado como CVE-2022-2294, se relaciona con una falla de buffer overflow en el componente WebRTC que brinda capacidades de comunicación de audio y video en tiempo real en los navegadores, sin la necesidad de instalar complementos o descargar aplicaciones nativas.
Los desbordamientos de búfer de almacenamiento dinámico, también denominados desbordamiento de almacenamiento dinámico o destrucción de almacenamiento dinámico, se producen cuando los datos se sobrescriben en el área de almacenamiento dinámico de la memoria, lo que provoca la ejecución de código arbitrario o una condición de denegación de servicio (DoS).
“Este tipo de desbordamientos se pueden usar para sobrescribir punteros a funciones que pueden estar en la memoria, apuntándolos al código del atacante”, explica MITRE. “Cuando la consecuencia es la ejecución de código arbitrario, esto a menudo se puede usar para subvertir cualquier otro servicio de seguridad”.
La falla fue reportada por Jan Vojtesek del equipo de Avast Threat Intelligence el 1 de julio de 2022. Vale la pena señalar que el error también afecta la versión de Android de Chrome.
Como suele ser el caso con la explotación de día cero, los detalles relacionados con la falla y otros detalles específicos relacionados con la campaña se han retenido para evitar más abusos en la naturaleza y hasta que una parte significativa de los usuarios se actualicen con una solución.
CVE-2022-2294 también marca la resolución de la cuarta vulnerabilidad de día cero en Chrome desde principios de año:
- CVE-2022-0609 – Use-after-free en Animación
- CVE-2022-1096 – Confusión de tipo en V8
- CVE-2022-1364 – Confusión de tipos en V8
Se recomienda a los usuarios actualizar a la versión 103.0.5060.114 para Windows, macOS y Linux y 103.0.5060.71 para Android para mitigar posibles amenazas. También se recomienda a los usuarios de navegadores basados en Chromium como Microsoft Edge, Brave, Opera y Vivaldi que apliquen las correcciones a medida que estén disponibles.
La divulgación sigue poco después de un informe de Google Project Zero, que señaló que un total de 18 vulnerabilidades de seguridad se han explotado como Zero-Day sin parches en lo que va del año.
Fuente: THN