Podatność typu buffer overflow w przeglądarce Qihoo 360 Chrome w wersji 13.0.2170.0 pozwala atakującemu na eskalację uprawnień. Podatność otrzymała maksymalny wynik CVSS 10.0, co wskazuje na krytyczny poziom zagrożenia.
▸ Pokaż oryginał (EN)
Buffer Overflow vulnerability in Qihoo 360 Chrome v13.0.2170.0 allows attacker to escalate priveleges.
Błąd sklasyfikowany jako CWE-843 (type confusion) manifestuje się poprzez nieprawidłowe zarządzanie pamięcią w silniku przeglądarki Qihoo 360 Chrome. Atakujący może wywołać przepełnienie bufora, co prowadzi do wykonania nieautoryzowanych operacji na pamięci procesu. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, a zakres naruszenia bezpieczeństwa wykracza poza kontekst samej przeglądarki.
Atakujący może uzyskać podwyższone uprawnienia w systemie operacyjnym, co przy maksymalnych ocenach poufności, integralności i dostępności oznacza potencjalne całkowite przejęcie kontroli nad systemem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się zaprzestanie korzystania z wersji 13.0.2170.0 do czasu potwierdzenia dostępności poprawki przez producenta (Qihoo 360).
Qihoo 360 Chrome w wersji 13.0.2170.0
Referencje do podatności prowadzą do zewnętrznego bloga (MemoryCorruptor.blogspot.com) oraz serwisu Pastebin — są to nieoficjalne źródła, brak potwierdzenia ze strony producenta Qihoo 360. Należy zachować ostrożność przy ocenie wiarygodności opisu podatności.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBrowser.360 Chrome
APPBrowser.36013.0.2170.0