گوگل به تازگی بهروزرسانیهای امنیتی را برای رفع نقص روز صفر کروم که به طور فعال مورد سوءاستفاده قرار گرفته است، منتشر کرد.
این آسیبپذیری با شدت بالا و به شناسه CVE-2024-4671 میتواند منجر به خرابی تا اجرای کد دلخواه شود و بهعنوان یک نقص use-after-free در مؤلفه Visuals توصیف شده است.
باگهای use-after-free، زمانی ایجاد میشوند که یک برنامه پس از آزادسازی یک فضای حافظه به آن ارجاع داشته باشد، که این باگها میتوانند منجر به پیامدهای مختلفی از خرابی تا اجرای کد دلخواه شوند.
شرکت گوگل در توصیهای کوتاه بدون اعلام جزئیات بیشتر در مورد نحوه استفاده از این نقص در حملات یا هویت نفوذگران مرتبط، اظهار کرد که از وجود اکسپلویت برای آسیبپذیری CVE-2024-4671 اطلاع دارد.
با بهروزرسانی جدید، گوگل از ابتدای سال به دو روز صفر مورد بهرهبرداری فعال کروم پرداخته است. در اوایل ژانویه امسال، نقص دسترسی به حافظه خارج از محدوده را در موتور V8 JavaScript و WebAssembly با شناسه CVE-2024-0519 و امتیاز CVSS: 8.8، وصله کرد که ممکن بود منجر به خرابی شود.
گوگل همچنین سه روز صفر دیگر که در جریان مسابقه هک Pwn2Own در ونکوور در ماه مارس فاش شده بود را برطرف کرد:
- CVE-2024-2886: آسیبپذیری Use-after-free در WebCodecs
- CVE-2024-2887: آسیبپذیری Type confusion در WebAssembly
- CVE-2024-3159: آسیبپذیری دسترسی به حافظه خارج از محدوده در V8
به روزرسانی
به کاربران توصیه میشود برای کاهش تهدیدات احتمالی، گوگل کروم را به نسخههای زیر ارتقا دهند:
✅ نسخههای 124.0.6367.201 و 124.0.6367.202 برای Windows و macOS
✅ نسخه 124.0.6367.201 برای Linux
✅ همچنین به کاربران مرورگرهای مبتنی بر Chromium مانند Microsoft Edge، Brave، Opera و Vivaldi توصیه میشود که به محض در دسترس شدن، اصلاحیهها را اعمال کنند.