Día cero de Chrome CVE-2022-1096
ANÁLISIS
La actualización de emergencia de la versión 99.0.4844.84 de Chrome destaca por el hecho de que sólo aborda un único problema de seguridad, lo cual es muy poco habitual en Google.
Durante las operaciones de ejecución de datos, la confusión de tipos se refiere a los fallos de codificación en los que una aplicación inicializa los procesos de ejecución de datos con la entrada de un "tipo" determinado, pero es engañada al considerar la entrada como un "tipo" diferente. En la memoria de la aplicación, esto da lugar a fallos lógicos que pueden permitir a un atacante ejecutar código malicioso sin restricciones dentro de la aplicación [2].
Los fallos de confusión de tipos suelen hacer que los navegadores se bloqueen después de ser explotados mediante la lectura o escritura de memoria fuera de los límites del búfer, sin embargo, los atacantes pueden seguir utilizándolos para ejecutar código arbitrario.
En la última publicación de Chrome, Google señala que los detalles sobre este último fallo estarán restringidos por el momento hasta que la mayoría de los usuarios hayan instalado el parche para la vulnerabilidad. Google también añadió: "También mantendremos las restricciones si el fallo existe en una biblioteca de terceros de la que dependen otros proyectos de forma similar, pero que aún no se ha corregido."
RECOMENDACIONES
Actualizar todos los navegadores basados en Chromium.
REFERENCIAS
[1] Chrome Zero-day CVE-2022-1096 (pdq.com)
[2] Google Chrome Security Update: CVE-2022-1096 a High-Severity Zero-Day Exploit | iTech Post
CVE-2022-1096 - Security Update Guide - Microsoft - Chromium: CVE-2022-1096 Type Confusion in V8