Przeglądarki internetowe z poważną luką w zabezpieczeniach; zaktualizuj je natychmiast
Niedawno wykryto lukę w formacie obrazów WebP, obsługiwanym przez większość popularnych przeglądarek. Błąd sklasyfikowano jako krytyczny i szybko udostępniono liczne aktualizacje.

Lukę wykryli badacze z Apple Inc. i Citizen Lab z Uniwersytetu w Toronto. Została oznaczona kodem CVE-2023-4863 i sklasyfikowana jako typ „zero-day”, czyli najwyższy priorytet błędu. Oznacza to również, że lukę wykryli jako pierwsi podstępni hakerzy, w rezultacie nie pozostawiając firmom ani jednego dnia na naprawę usterki. Reakcja musiała być możliwie jak najszybsza.
Problem leżał w zabezpieczeniu formatu WebP, z którego korzysta wiele popularnych przeglądarek internetowych. Awaria dotyczyła m.in. przeglądarek takich jak: Chrome, Microsoft, Brave, Opera, Firefox czy przeglądarka obrazów Honeyview.
Google 11 września 2023 poinformowało, że jest świadome błędu i udostępniło stosowną aktualizację:
Ta aktualizacja zawiera 1 poprawkę zabezpieczeń. (…)
Krytyczny CVE-2023-4863: Przepełnienie bufora sterty w WebP. Zgłoszone przez Apple Security Engineering and Architecture (SEAR) oraz The Citizen Lab w szkole Munk School na Uniwersytecie w Toronto, 6 września 2023 r.
Chcielibyśmy również podziękować wszystkim badaczom bezpieczeństwa, którzy współpracowali z nami podczas cyklu rozwojowego, aby zapobiec przedostawaniu się błędów bezpieczeństwa do stabilnego kanału.
Google ma świadomość, że w środowisku istnieje exploit dla CVE-2023-4863.
12 września 2023 roku pojawiła się kolejna aktualizacja ze strony Google, która zawierała już 16 poprawek zabezpieczeń.
WebP jest formatem opracowanym przez Google w 2010 roku, opartym częściowo na technologii VP8, kompresującej pliki wideo. Dzięki WebP możliwe jest tworzenie obrazów dla Internetu, mniejszych od tych w formacie PNG, GIF czy JPEG.
W porównaniu z innymi formatami, WebP pozwala na bezstratną kompresję obrazów, dlatego stał się jednym z najczęściej stosowanych rozwiązań.
Luka w zabezpieczeniu kodeku WebP jest rodzajem błędu pamięci i pozwoliła na nadpisywanie złośliwego kodu w różnych segmentach. Dzięki temu hakerzy mogli instalować na komputerach nieświadomych użytkowników np. szpiegujące oprogramowanie.
Wszyscy użytkownicy wyżej wymienionych przeglądarek powinni sprawdzić, czy mają zainstalowaną najświeższą aktualizację. Błąd został wykryty stosunkowo niedawno, dlatego nie wszystkie firmy udostępniły już poprawę niwelującą problem.
Więcej:Koniec z popularnym trikiem z bombą w CS2. Valve właśnie go znerfiło