Об уязвимости CVE-2024-7965 компания Google сообщила 26 августа 2024 г., спустя несколько дней после выпуска версии 128.0.6613.84, где ошибка была исправлена. Данная уязвимость позволяет атакующему захватить управление над рендерером браузера жертвы в случае перехода на сайт со специально сформированным кодом JavaScript. По шкале CVSS уязвимость получила оценку 8,8 из 10 баллов.
По сообщениям ряда исследователей, CVE-2024-7965 использовалась злоумышленниками в связке с CVE-2024-7964 — уязвимостью платформы Privacy Sandbox в Chrome. Обе уязвимости позволяют атакующему захватить контроль над браузером жертвы и получить пароли, историю браузера, cookie, установить на устройство шпионское ПО, которое будет отслеживать все действия пользователя в браузере.
Уязвимости подвержены все браузеры на Chromium.
Исследование показало, что уязвимость распространяется на устройства с архитектурой ARM: ноутбуки Apple, выпущенные после ноября 2020 г., и смартфоны на ОС Android любой версии.
Специалисты выяснили, что CVE-2024-7965 связана с некорректной обработкой значений при оптимизации во время выполнения кода JavaScript. Ошибка ведет к возможности записи и чтения за пределами легитимного участка памяти, что, в свою очередь, дает возможность захватить контроль исполнения кода.
Это позволяет киберпреступнику при наличии распространенной уязвимости XSS на поддомене популярного сайта (например, my.example.com) украсть сессию пользователя на основном сайте и всех остальных поддоменах (например, example.com и mail.example.com). Последствия таких атак варьируются от кражи конфиденциальных данных до заражения устройства вредоносным ПО.
Для защиты устройств рекомендуется обновить браузер до актуальной версии, если автоматическое обновление не настроено.