Przeglądarki internetowe z poważną luką w zabezpieczeniach; zaktualizuj je natychmiast

Niedawno wykryto lukę w formacie obrazów WebP, obsługiwanym przez większość popularnych przeglądarek. Błąd sklasyfikowano jako krytyczny i szybko udostępniono liczne aktualizacje.

tech
Paulina Sobota15 września 2023
2
Źrodło fot. Unsplash | Firmbee
i

Lukę wykryli badacze z Apple Inc. i Citizen Lab z Uniwersytetu w Toronto. Została oznaczona kodem CVE-2023-4863 i sklasyfikowana jako typ „zero-day”, czyli najwyższy priorytet błędu. Oznacza to również, że lukę wykryli jako pierwsi podstępni hakerzy, w rezultacie nie pozostawiając firmom ani jednego dnia na naprawę usterki. Reakcja musiała być możliwie jak najszybsza.

Problem leżał w zabezpieczeniu formatu WebP, z którego korzysta wiele popularnych przeglądarek internetowych. Awaria dotyczyła m.in. przeglądarek takich jak: Chrome, Microsoft, Brave, Opera, Firefox czy przeglądarka obrazów Honeyview.

Google 11 września 2023 poinformowało, że jest świadome błędu i udostępniło stosowną aktualizację:

Ta aktualizacja zawiera 1 poprawkę zabezpieczeń. (…)

Krytyczny CVE-2023-4863: Przepełnienie bufora sterty w WebP. Zgłoszone przez Apple Security Engineering and Architecture (SEAR) oraz The Citizen Lab w szkole Munk School na Uniwersytecie w Toronto, 6 września 2023 r.

Chcielibyśmy również podziękować wszystkim badaczom bezpieczeństwa, którzy współpracowali z nami podczas cyklu rozwojowego, aby zapobiec przedostawaniu się błędów bezpieczeństwa do stabilnego kanału.

Google ma świadomość, że w środowisku istnieje exploit dla CVE-2023-4863.

12 września 2023 roku pojawiła się kolejna aktualizacja ze strony Google, która zawierała już 16 poprawek zabezpieczeń.

WebP jest formatem opracowanym przez Google w 2010 roku, opartym częściowo na technologii VP8, kompresującej pliki wideo. Dzięki WebP możliwe jest tworzenie obrazów dla Internetu, mniejszych od tych w formacie PNG, GIF czy JPEG.

W porównaniu z innymi formatami, WebP pozwala na bezstratną kompresję obrazów, dlatego stał się jednym z najczęściej stosowanych rozwiązań.

Luka w zabezpieczeniu kodeku WebP jest rodzajem błędu pamięci i pozwoliła na nadpisywanie złośliwego kodu w różnych segmentach. Dzięki temu hakerzy mogli instalować na komputerach nieświadomych użytkowników np. szpiegujące oprogramowanie.

Wszyscy użytkownicy wyżej wymienionych przeglądarek powinni sprawdzić, czy mają zainstalowaną najświeższą aktualizację. Błąd został wykryty stosunkowo niedawno, dlatego nie wszystkie firmy udostępniły już poprawę niwelującą problem.

Paulina Sobota

Paulina Sobota

Związana z pisaniem od najmłodszych lat, zawsze wyobrażała sobie, że w przyszłości zostanie poczytną pisarką. Tworzyła treści na strony internetowe, newslettery oraz teksty marketingowe. W wirze zawodowego życia natrafiła na IT i odkryła swoje umiejętności analityczne. Na co dzień pracuje w branży telekomunikacyjnej, zajmuje się kontrolą jakości, raportowaniem i relacyjnymi bazami danych. W wolnych chwilach rozwija swoje projekty, uprawia malarstwo akrylowe i pogłębia swoją wiedzę w zakresie technologii i rozwiązań no-code.

Potężny powerbank Anker 737 w promocji, która zapiera dech w piersi. 140 W sprawi, że Twoja Motorola będzie naładowana w mgnieniu oka

Potężny powerbank Anker 737 w promocji, która zapiera dech w piersi. 140 W sprawi, że Twoja Motorola będzie naładowana w mgnieniu oka

ASUS potwierdził, że kolejna konsola ROG Ally nadchodzi. Już dziś stream z tej okazji [Aktualizacja]

ASUS potwierdził, że kolejna konsola ROG Ally nadchodzi. Już dziś stream z tej okazji [Aktualizacja]

Kolejny krok w walce z dezinformacją. TikTok zacznie oznaczać treści generowane przez AI

Kolejny krok w walce z dezinformacją. TikTok zacznie oznaczać treści generowane przez AI

Nintendo Switch 2 może mieć 12GB RAM-u, konsola ma być kontynuacją tego, co znamy z obecnego modelu

Nintendo Switch 2 może mieć 12GB RAM-u, konsola ma być kontynuacją tego, co znamy z obecnego modelu

Ten malutki PC może być zasilany nawet kablem od internetu, Minisforum S100 czaruje niewielkim rozmiarem

Ten malutki PC może być zasilany nawet kablem od internetu, Minisforum S100 czaruje niewielkim rozmiarem