Google, bugün yayınlanan acil güvenlik güncellemelerinde yılın başlangıcından bu yana saldırılarda kullanılan beşinci krom sıfır gün güvenlik açığını yamaladı.
"Google, CVE-2023-5217 için bir istismarın vahşi doğada var olduğunun farkındadır."
Güvenlik güvenlik açığı, istikrarlı masaüstü kanalında dünya çapında Windows, Mac ve Linux kullanıcılarına yayılır ve Google Chrome 117.0.5938.132'de ele alınır.
Danışma, yamalı sürümün tüm kullanıcı tabanına ulaşmasına kadar günler veya haftalar süreceğini söylerken, BleepingComputer güncellemeleri kontrol ettiğinde güncelleme hemen mevcuttu.
Web tarayıcısı ayrıca yeni güncellemeler için otomatik olarak kontrol ve bir sonraki lansmandan sonra otomatik olarak yükleyecektir.
Yüksek şiddetli sıfır günlük güvenlik açığı (CVE-2023-5217), etkisi uygulama kazalarından keyfi kod uygulamasına kadar değişen bir kusur olan açık kaynaklı libvpx video kodek kütüphanesinin VP8 kodlamasında bir yığın tamponu taşma zayıflığından kaynaklanır.
Hata, 25 Eylül Pazartesi günü Google Tehdit Analiz Grubu (TAG) Güvenlik Araştırmacısı Clément Lecigne tarafından bildirildi.
Google Tag araştırmacıları, hükümet destekli tehdit aktörleri ve gazeteciler ve muhalefet politikacıları gibi yüksek riskli bireyleri hedefleyen hackleme grupları tarafından hedeflenen casus yazılım saldırılarında istismar edilen sıfır günleri sık sık bulmak ve bildirmekle bilinmektedir.
Bugün, Google Tag'in Maddie Stone'u, CVE-2023-5217 sıfır günlük güvenlik açığının casus yazılım yüklemek için kullanılacağını açıkladı.
Citizen Lab araştırmacıları ile Google Tag, Cuma günü geçen Perşembe günü Apple tarafından yamalı üç sıfır günün Mayıs ve Eylül 2023 arasında Cytrox'un Predator casus yazılımını kurmak için kullanıldığını açıkladı.
Google bugün CVE-2023-5217 sıfır gününün saldırılarda kullanıldığını söylemesine rağmen, şirket henüz bu olaylarla ilgili daha fazla bilgi paylaşmadı.
Google, "Hata ayrıntılarına ve bağlantılarına erişim, kullanıcıların çoğunluğu bir düzeltme ile güncellenene kadar kısıtlanabilir." Dedi. Diyerek şöyle devam etti: "Diğer projelerin benzer şekilde bağımlı olduğu, ancak henüz düzeltilmediği üçüncü taraf bir kütüphanede bulunursa, kısıtlamaları da koruyacağız."
Doğrudan bir sonuç olarak, Google Chrome kullanıcıları, olası saldırılara karşı önleyici bir önlem olarak tarayıcılarını güncellemek için yeterli zamana sahip olacaklar.
Bu proaktif yaklaşım, tehdit aktörlerinin kendi istismarlarını yaratma ve bunları gerçek dünya senaryolarına yerleştirme riskini azaltmaya yardımcı olabilir, özellikle daha teknik detaylar mevcut hale geldikçe.
Google, iki hafta önce vahşi doğada sömürülen başka bir sıfır gün (CVE-2023-4863 olarak izlendi) düzeltildi.
İlk olarak bir krom kusuru olarak işaretlerken, şirket daha sonra başka bir CVE (CVE-2023-5129) ve maksimum 10/10 önem derecesi atadı ve libwebp'de kritik bir güvenlik açığı olarak etiketledi (çok sayıda proje tarafından kullanılan bir kütüphane Signal, 1Password, Mozilla Firefox, Microsoft Edge, Apple's Safari ve yerel Android Web tarayıcısı dahil).
Son zamanlarda yamalı Apple, casus yazılım saldırılarında kullanılmış krom sıfır günleri
Apple Acil Durum Güncellemeleri Saldırılarda Sömürülen 3 Yeni Sıfır Gününü Düzelt
Trend Micro Saldırılarda kullanılan uç nokta koruması sıfır gün
Apple Backports Blastpass eski iPhone'lara sıfır gün düzeltmesi
Google, saldırılarda sömürülen başka bir krom sıfır gün hatasını düzeltir
Kaynak: Bleeping Computer