0-Vulnerabilidades diurnas de 2022 Repetir los errores de años pasados

0-day vulnerabilities 2022

La investigadora de Google Project Zero, Maddie Stone, publicó un estudio sobre vulnerabilidades de día 0 en 2022 en GitHub llamado «0-Día de la explotación salvaje en 2022... hasta ahora».

Según Piedra, 9 del 18 explotado vulnerabilidades de día cero son variantes de vulnerabilidades previamente parcheadas.

Mitad de 0-día Los fallos podrían haberse evitado con correcciones más completas y pruebas de regresión.. Además, cuatro de los 2022 Las vulnerabilidades son variantes de la 2021 0-bichos del día.Stone escribió en una publicación de blog..

En muchos casos, los ataques no fueron sofisticados, y el atacante podría haber aprovechado la vulnerabilidad de otra manera. Por ejemplo, el recientemente descubierto follina vulnerabilidad para Windows (CVE-2022-30190) es una variante de CVE-2021-40444 mshtml.dll.

Déjame recordarte que escribimos sobre Los piratas informáticos rusos utilizan la vulnerabilidad de Follina para atacar a los usuarios en Ucrania, así como Microsoft Se corrigió la vulnerabilidad de Follina y 55 Otros errores.

piedra maddie
piedra maddie

Muchos de los días cero de 2022 se deben al hecho de que la vulnerabilidad anterior no se solucionó por completo. En el caso de errores del interceptor de acceso a propiedades de Win32k y Chromium Windows, Se corrigió el flujo de ejecución que se utilizó para probar el concepto de exploits., pero la causa raíz del problema no se solucionó: los atacantes pudieron regresar y activar la vulnerabilidad original. por otro camino.

Y en caso de problemas con WebKit y Windows PetitPotam, la vulnerabilidad original fue reparada previamente, pero en algún momento retrocedió para que los atacantes pudieran explotar la misma vulnerabilidad nuevamente. En iOS, IOMobileFrameBuffer solucionó un error de desbordamiento del búfer al verificar si el tamaño es menor que un número determinado, pero sin comprobar el límite mínimo de ese tamaño.

Un investigador sobre el Proyecto Cero de Google Blog dio varios ejemplos de vulnerabilidades de día 0 y sus variantes asociadas.

0-vulnerabilidades del día 2022

Para mitigar adecuadamente las vulnerabilidades de día cero, Los investigadores de Google recomiendan invertir en análisis de causa raíz, opciones, arreglos, y explota.

Compartir la investigación ayuda a la industria en su conjunto. Publicamos nuestros análisis en este repositorio. Alentamos a los proveedores y a otros a publicarlos también.. Esto permitirá a los desarrolladores y profesionales de la seguridad comprender mejor qué saben los atacantes sobre estos errores.. Compartir información conducirá a una mejor seguridad general.piedra concluyó.

Por Vladimir Krasnogolovy

Vladimir es un especialista técnico al que le encanta dar consejos y sugerencias cualificados sobre los productos de GridinSoft. Está disponible las 24 horas del día, los 7 días de la semana para ayudarte con cualquier pregunta relacionada con la seguridad en Internet.

Dejar un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *