גוגל פרסמה עדכון אבטחה לדפדפן כרום שמתקן שבע חולשות, שלוש מהן בדרגת חומרה קריטית. הגרסאות המעודכנות הן 150.0.7871.128 ו-150.0.7871.129 ל-Windows ול-macOS, ו-150.0.7871.128 ללינוקס. גוגל לא מדווחת על ניצול של החולשות האלה בשטח, כלומר מדובר בעדכון מונע ולא בכיבוי שריפה.
מה קרה
רוב החולשות שתוקנו הן מסוג use-after-free, מצב שבו הדפדפן ממשיך להשתמש בקטע זיכרון שכבר שוחרר. אפשר לחשוב על זה כמו חדר במלון שהחזרתם את המפתח שלו, אבל התוכנה ממשיכה להיכנס אליו כרגיל בלי לבדוק מי נכנס לגור שם בינתיים. תוקף שמצליח לשתול מידע משלו באותו חדר יכול לגרום לדפדפן להריץ קוד שלו. שלוש החולשות הקריטיות יושבות ברכיב הצילום, ברכיב שמנהל את כרטיס המסך וברכיב הרשת. שלוש נוספות, בדרגת חומרה גבוהה, נוגעות לרכיבי הצגה ושידור. חולשה שביעית של קריאה וכתיבה מחוץ לתחום התגלתה במנוע הג'אווהסקריפט V8 בידי צוות מחקר שמשתמש בכלי AI לאיתור באגים בקוד.
למה זה חשוב לכם
חולשה בדפדפן היא מהסוג הלא נוח, כי היא לא דורשת מכם להתקין שום דבר או ללחוץ על קובץ מצורף. במקרים כאלה עצם הכניסה לאתר שנבנה לצורך התקיפה, או אפילו טעינה של פרסומת זדונית בתוך אתר תמים, יכולה להספיק. כרום הוא הדפדפן הנפוץ בישראל, ומעליו יושבים גם אדג', בראב ואופרה שבנויים על אותו בסיס קוד, ולכן העדכון נוגע גם למי שלא פותח את כרום עצמו אף פעם.
מה עושים?
פתחו את כרום, לחצו על שלוש הנקודות בפינה, ובחרו עזרה ואז אודות Google Chrome. הדפדפן יוריד את העדכון לבד, אבל הוא נכנס לתוקף רק אחרי לחיצה על הפעלה מחדש. הרבה אנשים מורידים את העדכון ואז משאירים את הדפדפן פתוח שבועיים בלי להפעיל מחדש, וזה בדיוק החלון שהתוקפים סופרים עליו.
משתמשי אדג', בראב ואופרה צריכים לחפש את העדכון בתפריט של הדפדפן שלהם. הוא מגיע בדרך כלל יום עד כמה ימים אחרי שגוגל משחררת.
בטלפון, עדכנו את כרום דרך חנות האפליקציות. בדקו גם שהעדכון האוטומטי של האפליקציות מופעל, כדי שהפעם הבאה תקרה בלעדיכם.
הדפדפן הוא התוכנה שדרכה עוברים הבנק, המייל והקניות. הוא זה שכדאי להשאיר מעודכן ראשון.
תגובות