آسیبپذیریهای چندگانه اجرای کد دلخواه در مرورگر گوگل کروم
آسیبپذیریهای چندگانهای در مرورگر گوگل کروم کشف شده است که شدیدترین آن میتواند موجب اجرای کد دلخواه شود. گوگل کروم مرورگری برای دسترسی به اینترنت است و بهرهبرداری موفق از شدیدترین این آسیبپذیریها میتواند منجر به اجرای کد دلخواه در محتوای این مرورگر شود. بسته به مجوزهای مربوط به این برنامه، مهاجم میتواند نرمافزارها را نصب و یا حذف کند و همچنین اطلاعات و دادهها را مشاهده، تغییر یا حذف کند و یا حسابهای جدید با حقوق کامل کاربری را ایجاد کند. کاربرانی که حسابهای آنها به گونهای پیکربندی شده است که سطح دسترسی کاربری کمتری در سیستم داشته باشند، میتوانند کمتر از کسانی که با حقوق کاربری مدیریتی کار میکنند، آسیبپذیر باشند. تهدید امنیتی: در حال حاضر هیچ گزارشی مبنی بر سوء استفاده از این آسیبپذیریها در دنیای بیرون ارائه نشده است. سیستمهای تحتتاثیر این آسیبپذیریها: • نسخههای قبل از 75.0.3770.80 از مرورگر گوگل کروم ریسکپذیری و مخاطره: دولتی : • موسسات دولتی بزرگ و متوسط : زیاد • موسسات دولتی کوچک : متوسط کسب و کار و تجارت : • موسسات دولتی بزرگ و متوسط : زیاد • موسسات دولتی کوچک : متوسط • کاربران خانگی : کم خلاصه فنی: آسیبپذیریهای چندگانهای در مرورگر گوگل کروم کشف شده است که شدیدترین آن میتواند موجب اجرای کد دلخواه شود. اگر کاربر یک صفحه وب مخرب را مشاهده کند یا به آن هدایت شود، این آسیبپذیریها میتوانند مورد بهرهبرداری قرار گیرند. لیست این آسیبپذیریها به شکل زیر است: • CVE-2019-5837 • CVE-2019-5836 • CVE-2019-5833 • CVE-2019-5832 • CVE-2019-5839 • CVE-2019-5830 • CVE-2019-5831 • CVE-2019-5835 • CVE-2019-5838 • CVE-2019-5840 • CVE-2019-5834 • CVE-2019-5829 • CVE-2019-5828 بهرهبرداری موفق از شدیدترین این آسیبپذیریها میتواند منجر به اجرای کد دلخواه در محتوای این مرورگر، دستیابی به اطلاعات حساس، دور زدن محدودیتهای امنیتی، انجام اقدامات غیرمجاز و اجرای شرایط DoS شود. توصیه ها : • بلافاصله پس از آزمایش مناسب، وصله مناسب ارائهشده توسط گوگل به سیستمهای آسیبپذیر اعمال شود. • برای کاهش اثر حملات موفقیتآمیز، همهی نرمافزارها را به عنوان یک کاربر با سطح دسترسی پایین اجرا کنید. • تذکر به کاربران برای بازدید نکردن وبسایتهای با منبع نامعتبر و همچنین دنبال نکردن لینکهای ناشناس. • اطلاعرسانی و آموزش کاربران در مورد تهدیدات ناشی از لینکهای ابرمتن موجود در ایمیلها یا ضمیمهها مخصوصا از منابع نامعتبر و ناشناس. • اصل POLP یا Principle of Least Privilege را برای تمام سیستمها و سرویسها اعمال کنید.