Браузер Chrome наконец-то взломали // 24 Декабря 2012

Браузер Chrome наконец-то взломали

Французская компания Vupen, исследующая уязвимости в разных приложениях, обнаружила уязвимость в одном из базовых механизмов безопасности в популярном браузере Chrome. По словам представителей Vupen, инженерам удалось найти способ для исполнения произвольного кода в обход «песочницы», призванной изолировать потенциально вредоносный код от самого браузера, сторонних приложений и операционной системы.

«Песочница» (sandbox) является одним из ключевых элементов в современных системах безопасности. Браузер Chrome в этом аспекте не исключение. Таким образом, компрометация «песочницы» представляет собой довольно серьезную угрозу для пользователей, поскольку открывает доступ к исполнению любого произвольного кода в обход механизма, который ранее считался совершенно надежным.

По данным компании Vupen, созданный алгоритм для обхода «песочницы» обходит все средства безопасности, включая технологии ASLR/DEP/Sandbox, причем без использования уязвимостей в ядре операционной системы Windows. Более того, алгоритм работает практически незаметно (не вызывает сбоев приложения после выполнения внедренного извне кода), а уязвимости, найденные специалистами Vupen и использованные для внедрения, пока не обнародованы, то есть являются уязвимостями «нулевого дня». Как утверждают представители Vupen, алгоритм успешно работает во всех версиях Windows (32-битных и x64). Напомним, технология ASLR (Address Space Layout Randomization) обеспечивает случайную адресацию памяти для быстрого обнаружения потенциально уязвимых файлов, а технология DEP (Data Execution Prevention) предотвращает исполнение кода в браузере, если этот код был загружен в форме обычного контента.

На данный момент компания Vupen не раскрывает деталей взлома, обещая представить их только государственным органам. Рядовым пользователям предлагается лишь видеоролик, в котором показано, как браузер Chrome v11.0.696.65 оказывается взломан при обращении к веб-странице с командами для внедрения кода. В целях демонстрации код эксплойта загружает программу «Калькулятор» с удаленного сервера и запускает ее на локальном ПК в обход «песочницы».

Любопытно, что взлом браузера Chrome давно стал целью инженеров из компании Vupen. Так, в марте они выиграли 15’000 долл. США на конкурсе Pwn2Own, взломав браузер Apple Safari за пять секунд. В тот раз представители Vupen пытались также получить еще один приз в 5’000 за взлом браузера Chrome, но все попытки на протяжении трех лет оказались неудачными. Вообще, действия компании Vupen демонстрируют новый подход к бизнесу в сфере информационной безопасности – исследователи привлекают внимание к своим услугам по поиску уязвимостей в различных программных, сами находя такие уязвимости. Доход подобных компаний теперь жестко зависит от качества, своевременности, а иногда и от эксклюзивности уведомлений о найденных проблемах.

По материалам сайтов Redmond Developer News и Information Week.

Читайте еще:

Видеоигры признали видом искусства

Видеоигры признали видом искусства

Видеоигры признаны видом искусства правительством США в лице Национальной программы поддержки искусства (National Endowment for the Arts). Об этом сообщил сайт Eurogamer со ссылкой на официальный сайт NEA. Цель этой программы заключается в предоставлении финансирования из федерального бюджета США в различных...

26 Мар 2013

3D-панорама своими руками

3D-панорама своими руками

Виртуальные панорамы – это фотореалистический способ демонстрации объемного пространства. Управляя клавишами или мышью, можно оглядеться вокруг, обернуться, приблизить или отдалить интересующий предмет, развернуть картину под нужным углом и так далее. Такая интерактивность виртуальных 3D-панорам создает эффект присутствия. Благодаря специальному софту...

03 Дек 2012

Киберпреступники меняют место жительства

Киберпреступники меняют место жительства

«Домом для фишеров» в разное время называли то США, то Россию, то Китай. На этот раз произошло очередное смещение: местом, откуда идет все больше и больше кибератак, теперь является Канада. IP-адреса в Китае и Восточной Европе теперь проходят автоматическую тщательную проверку...

07 Мар 2013

16.04.2013
Total Commander - лучший среди файловых менеджеров
Если еще недавно все радовались появлению Windows и его «удобнейшему» интерфейсу с окнами, где перемещать...
16.04.2013
Avast - один из лучших бюджетных антивирусов
Не мало количество пользователей, не скрывающих необходимость в защите компьютера при помощи антивирусов пользуются именно...
16.04.2013
NOD32 Smart Security 6, получил обновление!
Компания ESET является одним из самых мощных разработчиков, выпускающих качественное программное обеспечение, направленное на защиту...
30.05.2012
Осторожно спам Сбербанка
В последнее время участилась массовая рассылка фишинговых электронных писем от мошенников, якобы работников Сбербанка России....
29.05.2012
Новый вирус в сети интернет
"Лаборатория Касперского" обнаружила новую вредоносную программу, которая активно используется в качестве кибероружия , распространяемого по...