Google warns of new Chrome zero-day flaw exploited in attacks
Google ha lanzado una actualización para su navegador Chrome con el fin de solucionar un fallo de alta gravedad de tipo cero día que está siendo utilizado en ataques activos, además de corregir otras vulnerabilidades. La incidencia principal de seguridad, catalogada como tipo confusión y registrada con el identificador mencionado, afecta al motor V8 y fue comunicada a la compañía por un investigador. La empresa tecnológica ha señalado mediante un aviso que tiene conocimiento de la existencia de un exploit para esta falla en el entorno real, aunque ha decidido no proporcionar información técnica específica para permitir que los usuarios y proyectos dependientes instalen el parche de manera oportuna.
Los problemas de confusión de tipos provocan que las aplicaciones interpreten erróneamente un objeto como si fuera de otra clase, lo que posibilita a los atacantes corromper la memoria. Dado que el motor V8 se encarga de compilar y ejecutar código JavaScript y WebAssembly de los sitios web, esta vulnerabilidad podría activarse mediante una página HTML manipulada con código malicioso, logrando potencialmente la ejecución remota de código dentro del proceso del renderizador protegido de Chrome. La actualización también soluciona otros fallos de alta gravedad relacionados con el uso de memoria liberada y desbordamientos de búfer en diferentes componentes y herramientas del navegador.