Podatność typu buffer overflow w przeglądarce Qihoo 360 Safe Browser w wersji 13.0.2170.0 pozwala atakującemu na eskalację uprawnień w systemie. Podatność otrzymała maksymalny wynik CVSS 10.0, co klasyfikuje ją jako krytyczną.
▸ Pokaż oryginał (EN)
Buffer Overflow vulnerability in Qihoo 360 Safe Browser v13.0.2170.0 allows attacker to escalate priveleges.
Błąd polega na przepełnieniu bufora (buffer overflow, CWE-120) w kodzie przeglądarki Qihoo 360 Safe Browser. Atakujący może dostarczyć spreparowane dane wejściowe przekraczające rozmiar zarezerwowanego bufora, co prowadzi do nadpisania pamięci procesu. Skutkuje to możliwością przejęcia kontroli nad przepływem wykonania programu i eskalacją uprawnień.
Atakujący może uzyskać podwyższone uprawnienia w systemie operacyjnym, potencjalnie przejmując pełną kontrolę nad zaatakowaną maszyną. Ze względu na wektor sieciowy (AV:N) bez wymagania uwierzytelnienia ani interakcji użytkownika, podatność stwarza poważne ryzyko zdalnej kompromitacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację przeglądarki Qihoo 360 Safe Browser do wersji nowszej niż 13.0.2170.0 oraz monitorowanie oficjalnych kanałów producenta w celu uzyskania informacji o dostępnych poprawkach.
Qihoo 360 Safe Browser w wersji 13.0.2170.0
Referencje wskazują na publiczne ujawnienie podatności za pośrednictwem bloga MemoryCorruptor oraz serwisu Pastebin. Pomimo krytycznego wyniku CVSS 10.0, podatność nie figuruje w katalogu CISA KEV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBrowser.360 Safe Browser
APPBrowser.36012.3.1611.0