0-Vulnerabilidades diurnas de 2022 Repita os erros dos anos anteriores

0-day vulnerabilities 2022

A pesquisadora do Google Project Zero, Maddie Stone, publicou um estudo sobre vulnerabilidades de dia 0 em 2022 no GitHub chamado “0-dia de exploração selvagem em 2022… até agora”.

De acordo com Pedra, 9 do 18 explorado vulnerabilidades de dia zero são variantes de vulnerabilidades corrigidas anteriormente.

Metade do 0-dia falhas poderiam ter sido evitadas com correções mais abrangentes e testes de regressão. Além disso, quatro dos 2022 vulnerabilidades são variantes do 2021 0-erros do dia.Stone escreveu em uma postagem no blog.

Em muitos casos, os ataques não eram sofisticados, e o invasor poderia ter explorado a vulnerabilidade de outra maneira. Por exemplo, o recentemente descoberto Folina vulnerabilidade para Windows (CVE-2022-30190) é uma variante de CVE-2021-40444 mshtml.dll.

Deixe-me lembrá-lo que escrevemos sobre Hackers russos usam vulnerabilidade Follina para atacar usuários na Ucrânia, assim como Microsoft Vulnerabilidade Follina corrigida e 55 Outros erros.

Maddie Pedra
Maddie Pedra

Muitos dos zero dias de 2022 são devido ao fato de que a vulnerabilidade anterior não foi totalmente corrigida. No caso de bugs do interceptador de acesso de propriedade do Windows win32k e Chromium, o fluxo de execução usado para testar o conceito de exploits foi corrigido, mas a causa raiz do problema não foi corrigida: os invasores conseguiram voltar e ativar a vulnerabilidade original. por outro caminho.

E no caso de problemas com WebKit e Windows PetitPotam, a vulnerabilidade original foi corrigida anteriormente, mas em algum momento regrediu para que os invasores pudessem explorar a mesma vulnerabilidade novamente. No iOS, IOMobileFrameBuffer corrigiu um erro de buffer overflow verificando se o tamanho é menor que um determinado número, mas não verificando o limite mínimo desse tamanho.

Um pesquisador no Projeto Zero do Google blog deu vários exemplos de vulnerabilidades de dia 0 e suas variantes associadas.

0-vulnerabilidades do dia 2022

Para mitigar adequadamente as vulnerabilidades de dia zero, Os pesquisadores do Google recomendam investir na análise da causa raiz, opções, Conserta, e explorações.

Compartilhar pesquisas ajuda a indústria como um todo. Publicamos nossas análises neste repositório. Incentivamos os fornecedores e outros a publicá-los também. Isso permitirá que desenvolvedores e profissionais de segurança entendam melhor o que os invasores já estão cientes desses bugs.. O compartilhamento de informações levará a uma melhor segurança geral.Stone concluiu.

Por Vladimir Krasnogolovy

Vladimir é um especialista técnico que adora dar conselhos e dicas qualificadas sobre os produtos GridinSoft. Ele está disponível 24 horas por dia, 7 dias por semana para ajudá-lo em qualquer dúvida relacionada à segurança na internet.

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *