Google lanzó una actualización para el navegador web Chrome el martes, abordando siete vulnerabilidades de seguridad, incluyendo dos vulnerabilidades zero-day que fueron explotadas durante la competencia de piratería Pwn2Own 2024 en Vancouver.
La primera vulnerabilidad zero-day (identificada como CVE-2024-2887) es una debilidad de confusión de tipos en el estándar de WebAssembly (Wasm).
Manfred Paul demostró esta vulnerabilidad en el primer día de Pwn2Own 2024 al explotarla para lograr ejecución remota de código (RCE) mediante una página HTML manipulada que afectaba tanto a Chrome como a Edge.
El segundo zero-day, rastreado como CVE-2024-2886, fue explotado por Seunghyun Lee del Laboratorio de Hacking KAIST durante el segundo día del concurso CanSecWest Pwn2Own 2024.
Esta vulnerabilidad, descrita como una debilidad de uso después de liberar (UAF) en la API de WebCodecs, permite a los atacantes realizar lecturas y escrituras arbitrarias a través de páginas HTML manipuladas.
Lee utilizó CVE-2024-2886 para lograr ejecución remota de código mediante un solo exploit dirigido tanto a Google Chrome como a Microsoft Edge.
Las dos vulnerabilidades zero-day fueron solucionadas por Google en la versión 123.0.6312.86/.87 del canal estable de Google Chrome para usuarios de Windows y Mac, y la versión 123.0.6312.86 para usuarios de Linux.
Estas actualizaciones se implementarán en todo el mundo en los próximos días.
Confirmed! Our final attempt of the day had Manfred Paul (@_manfp) execute a double-tap on both #Chrome and #Edge browsers with the rare CWE-1284 Improper Validation of Specified Quantity in Input. He earns $42,500 and 15 Master of Pwn points. #Pwn2Own pic.twitter.com/GKbst3SbHU
— Zero Day Initiative (@thezdi) March 21, 2024
Mozilla también solucionó dos vulnerabilidades zero-day en Firefox que fueron explotadas por Manfred Paul durante el Pwn2Own 2024 de Vancouver.
Estas vulnerabilidades fueron corregidas el mismo día en que se demostraron.
Aunque a Mozilla le tomó solo un día y a Google cinco días solucionar estas vulnerabilidades, los proveedores generalmente requieren tiempo para lanzar parches para fallos de seguridad demostrados en Pwn2Own.
Tienen hasta 90 días para implementar correcciones antes de que la Iniciativa de Día Cero de Trend Micro divulgue públicamente los detalles del error.
En enero, Google también parcheó un zero-day en Chrome (CVE-2024-0519) que estaba siendo activamente explotado.
Este error permitía a los atacantes acceder a información sensible o provocar que los navegadores sin parches se bloquearan debido a una debilidad de acceso a la memoria fuera de los límites en el motor JavaScript Chrome V8.
La competencia Pwn2Own 2024 Vancouver concluyó el 22 de marzo, con los investigadores de seguridad ganando $1,132,500 por demostrar 29 exploits zero-day y cadenas de exploits durante dos días.
Manfred Paul emergió como el ganador de este año, llevándose $202,500 en premios en efectivo después de atacar con éxito los navegadores web Apple Safari, Google Chrome y Microsoft Edge.