• Автор темы Новости
  • Дата начала
  • " /> Новости - В прошлом году Google Project Zero обнаружила рекордные 58 уязвимостей нулевого дня - «Новости» | SoftoolStore.de - Софт, Avid Media Composer, Книги. | бесплатные прокси (HTTP, Socks 4, Socks 5)

    Новости В прошлом году Google Project Zero обнаружила рекордные 58 уязвимостей нулевого дня - «Новости»

    Новости

    Команда форума
    Редактор
    Сообщения
    10 169
    Баллы
    893
    Offline
    #1
    Специалисты Google Project Zero назвали 2021 год рекордным на 0-day уязвимости, использовавшиеся хакерами, поскольку в общей сложности в течение года было обнаружено и раскрыто 58 таких проблем.


    Для сравнения: в 2020 году было обнаружено только 25 эксплоитов для уязвимостей нулевого дня, а предыдущий рекорд и вовсе был установлен в 2015 году —28 0-day эксплоитов.







    «Большой всплеск эксплуатируемым 0-day в 2021 году связан с более частым обнаружением и раскрытием этих уязвимостей, а не просто с увеличением использования 0-day эксплоитов, — пишут аналитики. — Злоумышленники добиваются успеха, используя одни и те же шаблоны багов и методы эксплуатации, атакуя одни и те же области».



    В этом свете неудивительно, что эксперты Project Zero в основном характеризуют 0-day эксплоиты прошлого года как аналогичные предыдущим и общеизвестным уязвимостям, отмечая, что только две проблемы заметно отличались технической сложностью и использованием логических ошибок для побега из песочницы. Они были связаны с FORCEDENTRY, zero-click эксплоитом для iMessage, который использовался для распространения спайвари израильской компании NSO Group. Этот эксплоит в Project Zero назвали «произведением искусства».







    Деление эксплоитов по платформам показывает, что большинство 0-day были связаны с Chromium (14), за которыми следуют Windows (10), Android (7), WebKit/Safari (7), Microsoft Exchange Server. (5), iOS и macOS (5) и замыкает список Internet Explorer (4).


    Из 58 уязвимостей нулевого дня 39 были связаны с повреждением информации в памяти, а за ними следуют use-after-free баги (17), проблемы out-of-bounds чтения (6), проблемы переполнения буфера (4) и целочисленного переполнения (4).


    Интересно, что в отчете аналитиков отдельно подчеркивается отсутствие публичных эксплоитов для 0-day уязвимостей в таких мессенджерах, как WhatsApp, Signal и Telegram, а также в некоторых компонентах, включая ядра ЦП, чипы Wi-Fi и облака.


    «Это ставит перед нами вопрос: такие 0-day отсутствуют из-за недостатков обнаружения, отсутствия раскрытия информации или того и другого сразу?», — задаются вопросом исследователи.
     
    Вверх Снизу