Изследователи от компания Exodus Intelligence слабо място в процеса на поправките на уязвимости в кода на Chrome/Chromium. Проблемата е свързана с това, че Google разкрива информация, че направените поправки се отнасят до проблеми със сигурността едва след пускането им, но
добавя в хранилището код за отстраняване на уязвимост в движка V8 преди обявяването на версията. Някакво време поправките преминават тестове и съществува прозорец, в който уязвимостта става поправена в кода и достъпна за анализ, но уязвимостта остава неприложена на системите на потребителите.
Изследвайки промените в хранилището, изследователите забелязали добавянето на 19 февруари и в рамките на три дни успели да подготвят , който поразява актуалните версии на Chrome (публикуваният експлоит не включва компоненти за заобикаляне на изолацията на sandbox). Компанията Google бързо обновление Chrome 80.0.3987.122, което отстранява свързана с предложеното експлоит (CVE-2020-6418). Уязвимостта е била първоначално идентифицирана от инженерите на Google и е предизвикана от проблем с обработката на типове в операцията JSCreate, която може да бъде експлоатирана чрез метода Array.pop или Array.prototype.pop. Интересно е, че подобен проблем е бил в Firefox през миналото лято.
Изследователите също така обърнали внимание на опростяване на създаването на експлоити поради включването в механизма (вместо пълна 64-битова стойност, се съхраняват само уникалните долни битове на указателя, което позволява значително намаляване на консумацията на памет в купа). Например, някои структури данни, разположени в началото на купата, като таблицата на вградени функции, обекти „native context“ и на сборщика на мусор, сега се разполагат по предсказуеми и достъпни за запис опаковани адреси.
Интересно е, че почти година преди това компания Exodus Intelligence е аналогична демонстрация на възможността за създаване на експлоит на базата на проучване на публичния лог на поправките в V8, но, изглежда, необходимите изводи не са последвали. На мястото на изследователите
Exodus Intelligence биха могли да бъдат злонамерени лица или служби, които при създаването на експлоит биха имали възможност дни или дори седмици да експлоатират уязвимостта тайно преди формирането на следващото обновление на Chrome.
Източник: opennet.ru
