Google repara zero-days de Chrome usadas en Pwn2Own 2024

Actualizado el 28 marzo, 2024 11:03:49

Google lanzó una actualización para el navegador web Chrome el martes, abordando siete vulnerabilidades de seguridad, incluyendo dos vulnerabilidades zero-day que fueron explotadas durante la competencia de piratería Pwn2Own 2024 en Vancouver.

La primera vulnerabilidad zero-day (identificada como CVE-2024-2887) es una debilidad de confusión de tipos en el estándar de WebAssembly (Wasm).

Manfred Paul demostró esta vulnerabilidad en el primer día de Pwn2Own 2024 al explotarla para lograr ejecución remota de código (RCE) mediante una página HTML manipulada que afectaba tanto a Chrome como a Edge.

El segundo zero-day, rastreado como CVE-2024-2886, fue explotado por Seunghyun Lee del Laboratorio de Hacking KAIST durante el segundo día del concurso CanSecWest Pwn2Own 2024.

Esta vulnerabilidad, descrita como una debilidad de uso después de liberar (UAF) en la API de WebCodecs, permite a los atacantes realizar lecturas y escrituras arbitrarias a través de páginas HTML manipuladas.

Lee utilizó CVE-2024-2886 para lograr ejecución remota de código mediante un solo exploit dirigido tanto a Google Chrome como a Microsoft Edge.

Las dos vulnerabilidades zero-day fueron solucionadas por Google en la versión 123.0.6312.86/.87 del canal estable de Google Chrome para usuarios de Windows y Mac, y la versión 123.0.6312.86 para usuarios de Linux.

Estas actualizaciones se implementarán en todo el mundo en los próximos días.

Mozilla también solucionó dos vulnerabilidades zero-day en Firefox que fueron explotadas por Manfred Paul durante el Pwn2Own 2024 de Vancouver.

Estas vulnerabilidades fueron corregidas el mismo día en que se demostraron.

Aunque a Mozilla le tomó solo un día y a Google cinco días solucionar estas vulnerabilidades, los proveedores generalmente requieren tiempo para lanzar parches para fallos de seguridad demostrados en Pwn2Own.

Tienen hasta 90 días para implementar correcciones antes de que la Iniciativa de Día Cero de Trend Micro divulgue públicamente los detalles del error.

En enero, Google también parcheó un zero-day en Chrome (CVE-2024-0519) que estaba siendo activamente explotado.

Este error permitía a los atacantes acceder a información sensible o provocar que los navegadores sin parches se bloquearan debido a una debilidad de acceso a la memoria fuera de los límites en el motor JavaScript Chrome V8.

La competencia Pwn2Own 2024 Vancouver concluyó el 22 de marzo, con los investigadores de seguridad ganando $1,132,500 por demostrar 29 exploits zero-day y cadenas de exploits durante dos días.

Manfred Paul emergió como el ganador de este año, llevándose $202,500 en premios en efectivo después de atacar con éxito los navegadores web Apple Safari, Google Chrome y Microsoft Edge.

Sobre el mismo argumento...

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Más leídos (últimos 30 días)

Archivo

Argumentos