Добавить новость
Новое

Киберэксперт Спицын: два zero-day-эксплойта в Chrome угрожают пользователям

Киберэксперт Спицын: два zero-day-эксплойта в Chrome угрожают пользователям

Две критические уязвимости в браузере Chrome (CVE-2025-2783 и CVE-2025-5419) активно эксплуатируются злоумышленниками. Обе затрагивают движки рендеринга и интерпретации кода, позволяя хакерам выполнять произвольный код на компьютере жертвы. Киберэксперт лаборатории стратегического развития компании «Газинформсервис» Михаил Спицын рекомендует для предотвращения подобных угроз в первую очередь обеспечить своевременное распространение обновлений браузеров: централизованный механизм управления ПО (например, групповые политики для Windows или корпоративные репозитории для Linux) должен автоматически проверять и устанавливать новые версии Chrome сразу после выхода патча.

«Первый активно используемый zero-day в этом году (CVE-2025-2783) и вторая уязвимость, обнаруженная в конце мая (CVE-2025-5419), затрагивают движки рендеринга и интерпретации кода в браузере Chrome, — поясняет киберэксперт. — Первая, найденная отечественными исследователями в марте 2025 года, заключается в некорректном предоставлении дескриптора в IPC-библиотеке Mojo на Windows, что позволяло злоумышленникам из внешней среды выводить процесс из песочницы и получать повышенные привилегии внутри системы. Вторая ошибка, обнаруженная командой Google Threat Analysis Group 27 мая 2025 года, представляет собой выход за границы буфера (out-of-bounds read/write) в движке V8 при обработке JavaScript с вредоносной HTML-страницы. Оба дефекта активно эксплуатировались в "диких" атаках: первая нацелилась на организации в России, вторая обнаружена в эксплуатации до официального релиза патча, что заставило Google выпустить внеплановое обновление уже 28 мая 2025 года. Распространение патча до всех стабильных веток Chrome (версия 137.0.7151.68/.69 для Windows и Mac, 137.0.7151.68 для Linux) началось незамедлительно, однако подробностей об используемых эксплойтах и самих злоумышленниках компания традиционно не разглашает».

Специалист отметил, что причины появления и успешного применения таких уязвимостей кроются в сложности современных браузерных механизмов — комбинации движков рендеринга Blink и интерпретатора V8, а также в растущей популярности Chromium как основы для сторонних браузеров, что делает их приоритетной целью для атак. Ошибка Mojo отражает уязвимость в межпроцессном взаимодействии, позволяющую обойти границы песочницы и запустить произвольный код с повышенными правами. Уязвимость в V8 возникла из-за недочётов в проверке границ буфера, что атакующие могли использовать, чтобы вызвать повреждение кучи и выполнить вредоносный payload. Факторы, способствующие их успеху, — это высокая распространённость Chrome среди корпоративных и частных пользователей, а также медленный процесс распространения обновлений в средах с жёсткими IT-политиками, где администраторы откладывают установку патчей, опасаясь возможных несовместимостей.

Михаил Спицын добавил: «Уязвимости нулевого дня в браузере обходят все привычные механизмы защиты: сайты или почтовые вложения, которые кажутся безопасными, на самом деле запускают код, способный вывести процесс из песочницы и выполнить произвольные действия на компьютере. Поскольку браузер — одно из наиболее часто используемых приложений, такая дыра распространяется мгновенно на сотни тысяч рабочих мест и буквально в считаные часы ставит под угрозу всю корпоративную сеть. Чтобы этого избежать, можно применить технологию Remote Browser Isolation (RBI). С помощью, например, Ankey RBI весь браузерный сеанс пользователя запускается в удалённой изолированной среде: когда сотрудник открывает веб-страницу, взаимодействие с ней происходит на стороне облака или специализированного серверного кластера, а в корпоративную сеть попадает лишь "безопасный" визуальный поток и события ввода. Даже если злоумышленник попытается загрузить эксплойт для CVE-2025-5419 или любой другой zero-day, вредоносный код не сможет проникнуть на локальный компьютер — вся его обработка и возможная компрометация остаются в контролируемой изоляции. При появлении подозрительных действий система RBI мгновенно останавливает сессию, предотвращая дальнейшее распространение угрозы».

Этот материал опубликован пользователем сайта через форму добавления новостей.
Ответственность за содержание материала несет автор публикации. Точка зрения автора может не совпадать с позицией редакции.

Все новости Москвы на сегодня

Новости Москвы

Другие новости Москвы


Другие города Московской области

Все новости сегодня

Настроение

Невский ледоход. Кунсткамера в тумане.


Жизнь

31 мая — День рождения электрической тяги на железных дорогах.




Game News

Skyrim's version of Radiant AI was developed from a drawing Todd Howard made on a napkin


News Every Day

Chelsea ‘offer Robert Sanchez and Kiernan Dewsbury-Hall’ in player-plus-cash deal for West Ham star Mohammed Kudus



Москва

Журналист Маттос: "Спартак" не намерен продавать Барко дешевле €18 млн


Леонид Агутин

“Жизнь надо прожить красиво, а без музыки красиво не проживешь!” Главные хитмейкеры года поздравили с днем рождения Николая Агутина грандиозным концертом


Москва

Мэр Москвы объявил о бесплатной парковке в День России


ЦСКА

Канадский хоккеист присоединился к ЦСКА


Москва

Журналист Маттос: "Спартак" не намерен продавать Барко дешевле €18 млн


Москва

Подсчитано, где выгоднее отдыхать: в Сочи или в Турции




Moscow.media (Москва.Медиа) — региональный паблик медиа-новостей Москвы и Московской области (в том числе и в Москве) на основе уникальной технологичной новостной информационно-поисковой системы с элементами искусственного интеллекта, гео-отбора и возможностью мгновенной публикации авторского контента в режиме Free Public от Smi24.net и "аксакала" новостей онлайн 123ru.net.

Moscow.media — тематический гео-мониторинг медиапространства более 20 000 источников ежеминутно, в деталях. Москва.медиа — все Ваши новости сегодня и сейчас в Москве онлайн.

Опубликовать свою новость в Москве и в любом городе, регионе, стране на любом языке можно мгновенно — здесь.

Rss.plus

Москва на Ria.city

Светские новости (слухи, сплетни, сарафанное радио, шоу-бизнес, рейтинги)


Власть


Россия


Жизнь


Блоги


Развлечения


Сегодня в мире


Другие новости сегодня




Все города России от А до Я

Мы собрали ВСЁ, что интересно по этому поводу — СЕГОДНЯ