Chrome и Edge: специально созданная HTML-страница приводит к отказу в обслуживании

vulnerability

Две уязвимости в браузерах Google Chrome и Microsoft Edge позволяют удалённому злоумышленнику остановить работу программы. Пользователю достаточно открыть подготовленную страницу. Разработчики уже выпустили исправления. Сведения внесены в Банк данных угроз безопасности информации (BDU) под номерами BDU:2026-13533 и BDU:2026-13545.

Детали уязвимостей

Обе проблемы затрагивают внутренние компоненты браузеров. Одна связана с модулем WebAppInstalls, который отвечает за установку веб-приложений. Причина - недостаточная проверка вводимых данных (CWE-20; класс ошибок, при котором программа не проверяет корректность поступающих значений). Другая кроется в компоненте Chromoting, применяемом для удалённого доступа к рабочему столу. Здесь речь идёт об использовании памяти после её освобождения (CWE-416): программа обращается к участку памяти, который уже был освобождён. Оба сценария ведут к одному результату - отказу в обслуживании.

Для эксплуатации нарушителю не нужны ни учётная запись, ни права в системе. Обе уязвимости имеют сетевой вектор атаки. Оценка по CVSS 3.1 составляет 9,8, по CVSS 2.0 - 10. Уровень опасности в обоих случаях определён как критический. Производитель подтвердил наличие проблем. Данные о готовых эксплойта пока уточняются.

Под угрозой - актуальные версии браузеров на всех основных платформах. Google Chrome уязвим в выпусках до 150.0.7871.46 на Linux и Windows и до 150.0.7871.47 на macOS. Microsoft Edge - до 150.0.4078.48. Список затронутого программного обеспечения шире, чем сами браузеры. В него вошли дистрибутивы Debian GNU/Linux с девятой по тринадцатую версию, а также Astra Linux Special Edition 1.8 (запись в едином реестре российских программ №369). Эти системы поставляются со встроенным браузером на базе Chromium. Поэтому обе ошибки унаследованы и там.

Такая конфигурация характерна для рабочих станций в организациях. Браузер остаётся одной из самых востребованных программ на конечной точке (сетевом узле, через который пользователь взаимодействует с корпоративной сетью). Остановка браузера на массовой рабочей станции нарушает рабочий процесс. При этом удалённый характер атаки упрощает задачу нарушителя. Ему не требуется физический доступ к устройству или предварительный вход в систему. Достаточно, чтобы сотрудник перешёл по ссылке или открыл вложенную страницу.

Одна уязвимость связана с манипулированием ресурсами, другая - с манипулированием структурами данных. Об этом говорится в описаниях BDU. Конкретные детали эксплуатации в открытых источниках не раскрываются. Сведения опубликованы в бюллетене Google Chrome Releases, в трекере безопасности Debian и в бюллетене Astra Linux.

Для Google Chrome подготовлен стабильный выпуск, закрывающий обе бреши. Для Microsoft Edge обновление распространяется через службу обновлений корпорации. Пользователям Debian GNU/Linux стоит обратиться к трекеру безопасности проекта. Для Astra Linux выпущен обновлённый пакет chromium версии 1:150.0.7871.114-0astragost0 или более высокой. Его установка закрывает уязвимости во встроенном браузере.

Пользователям браузеров на Windows, macOS и Linux стоит проверить установленную версию и обновиться. Администраторам парка машин на Debian и Astra Linux - проконтролировать установку нового пакета chromium. Уязвимости компонентов браузера выявляются регулярно. Их объединяет одно: эксплуатация не требует сложной подготовки, а цена ошибки - недоступность рабочего инструмента у сотрудника. Установка обновлений в кратчайшие сроки остаётся самой надёжной мерой защиты.

Ссылки

Комментарии: 0