- Google Chrome óñïåøíî âçëîìàí! -
Google Chrome óñïåøíî âçëîìàí!
Èññëåäîâàòåëüñêàÿ êîìàíäà VUPEN Vulnerability Research Team èç êîìïàíèè VUPEN Security (îêàçûâàþùåé êîíñàëòèíãîâûå óñëóãè â âîïðîñàõ êîìïüþòåðíîé èíôîðìàöèîííîé áåçîïàñíîñòè) îò÷èòàëàñü îá óñïåøíîì èñïîëüçîâàíèè â web-áðàóçåðå Google Chrome ïóáëè÷íî íå ðàñêðûâàåìîé óÿçâèìîñòè "íóëåâîãî äíÿ", ñ ïîìîùüþ êîòîðîé âîçìîæåí óäàë¸ííûé çàïóñê ïðîèçâîëüíîãî êîäà íà êîìïüþòåðå æåðòâû.
Äëÿ äîêàçàòåëüñòâà ïðèâîäèòñÿ âèäåîðîëèê, â êîòîðîì ïðè îáðàùåíèè Google Chrome ê íåêîåìó web-àäðåñó ñ êîäîì, èñïîëüçóþùèì óÿçâèìîñòü, çàïóñêàåòñÿ ñòàíäàðòíîå ïðèëîæåíèå – êàëüêóëÿòîð Windows, èñïîëíÿåìûé ôàéë êîòîðîãî ôèçè÷åñêè ðàñïîëîæåí íà óäàë¸ííîì web-ðåñóðñå.
Èññëåäîâàòåëè àêöåíòèðóþò âíèìàíèå íà òîì, ÷òî ìåõàíèçì äëÿ èñïîëüçîâàíèÿ óêàçàííîé óÿçâèìîñòè ÿâëÿåòñÿ îäíèì èç ñàìûõ ñëîæíûõ èç òåõ, êîòîðûé îíè êîãäà-ëèáî ñîçäàâàëè. Ïîñêîëüêó ïðèõîäèëîñü îáõîäèòü ðàçëè÷íûå ñèñòåìû çàùèòû, ïîääåðæèâàåìûå Google Chrome – òåõíîëîãèè ASLR (Address space layout randomization) è DEP (Data Execution Prevention), à òàêæå ðåàëèçîâàííûé â web-áðàóçåðå ìåõàíèçì áåçîïàñíîãî èñïîëíåíèÿ êîäà – òàê íàçûâàåìóþ "ïåñî÷íèöó" (sandbox).
 íàñòîÿùåå âðåìÿ èíôîðìàöèÿ îá óÿçâèìîñòè (óñïåøíîå èñïîëüçîâàíèå êîòîðîé ïðîâåðåíî ñîòðóäíèêàìè VUPEN Security äëÿ web-áðàóçåðîâ Chrome âåðñèé 11.0.696.65 è 12.0.742.30) ðàñïðîñòðàíåíà èñêëþ÷èòåëüíî ñðåäè êëèåíòîâ ýòîé êîìïàíèè, ïðåäñòàâëÿþùèõ ãîñóäàðñòâåííûå ñòðóêòóðû.
|