
دو آسیبپذیری روز صفر حیاتی در کروم
گوگل به تازگی یک بهروزرسانی اضطراری برای مرورگر کروم منتشر کرده است تا دو آسیبپذیری امنیتی حیاتی، از جمله یک آسیبپذیری روز صفر که بهطور فعال توسط هکرها مورد سوءاستفاده قرار میگیرد، را برطرف کند.
کارشناسان امنیت سایبری هشدار میدهند که میلیاردها کاربر در سراسر جهان ممکن است در معرض خطر نشت دادههای حساس، از جمله توکنهای نشست، کوکیها و اطلاعات ورود به سیستم باشند.
دو آسیبپذیری جدی: بهرهبرداری واقعی و نشت دادهها.
اولین آسیبپذیری که با شناسه CVE-2025-5419 شناسایی شد، در موتور V8 - پردازنده جاوا اسکریپت و WebAssembly کروم - ظاهر شد.
طبق اعلام رسمی گوگل، این آسیبپذیری به مهاجمان اجازه میدهد عملیات خواندن و نوشتن را فراتر از ناحیه حافظه اختصاص داده شده انجام دهند و در را برای اجرای کد از راه دور باز کنند.
در واقع، هکرها میتوانند صرفاً با دسترسی به وبسایتی که حاوی کد سوءاستفاده است، کنترل مرورگر یا دستگاه آنها را به دست گیرند. گوگل تأیید کرد که این آسیبپذیری قبل از افشای عمومی مورد سوءاستفاده قرار گرفته است، و این امر آن را به یکی از نگرانکنندهترین تهدیدات امنیت سایبری در نیمه اول سال جاری تبدیل میکند.
آسیبپذیری دوم، CVE-2025-4664 ، مربوط به نحوهی مدیریت هدرهای HTTP و سیاستهای ارجاع توسط مرورگرها هنگام بارگذاری منابع کمکی است. به گفتهی محققان، هکرها میتوانند از این نقطه ضعف برای جمعآوری اطلاعات حساس از طریق URLها، از جمله توکنهای دسترسی OAuth، شناسههای جلسه و پارامترهای حاوی دادههای خصوصی، سوءاستفاده کنند.
خطرناکتر اینکه، این مکانیسم حمله میتواند بیسروصدا رخ دهد و نیازی به هیچ اقدامی از سوی کاربر به جز دسترسی به وبسایت آلوده به بدافزار نداشته باشد.
هشدار جهانی و واکنش گوگل

واکنش گوگل پس از این حادثه.
بلافاصله پس از کشف این آسیبپذیریها، گوگل بهروزرسانیهای امنیتی مربوطه را منتشر کرد: نسخه ۱۳۷.۰.۷۱۵۱.۶۸/.۶۹ برای ویندوز، لینوکس و macOS جهت وصله کردن آسیبپذیری CVE-۲۰۲۵-۵۴۱۹ و نسخه ۱۳۶.۰.۷۱۰۳.۱۱۳/.۱۱۴ برای رفع آسیبپذیری CVE-۲۰۲۵-۴۶۶۴.
سازمانهای امنیت سایبری مانند CISA ایالات متحده و CERT-In هند هشدارهای فوری صادر کردهاند و از کاربران و سازمانها خواستهاند که مرورگرهای کروم خود را فوراً بهروزرسانی کنند تا از قربانی شدن در برابر حملات مداوم جلوگیری کنند.
خطرات برای کاربران و مشاغل انفرادی
کارشناسان امنیتی معتقدند که هر دو آسیبپذیری میتوانند برای سرقت اطلاعات شخصی، به دست گرفتن کنترل مرورگرها و حتی هموار کردن راه برای حملات در مقیاس بزرگتر مانند نصب بدافزار، جاسوسی یا رمزگذاری باجافزاری مورد سوءاستفاده قرار گیرند.
با کاهش زمان لازم برای سوءاستفاده از آسیبپذیریها، از چند روز به تنها چند ساعت پس از انتشار اطلاعات، بهروزرسانیهای بهموقع نرمافزار بسیار مهم هستند.
علاوه بر این، با توجه به اینکه این آسیبپذیری تقریباً بلافاصله پس از کشف مورد سوءاستفاده قرار میگیرد ، مهاجمان میتوانند ظرف چند ساعت بدافزار را منتشر کنند و فشار زیادی را بر سیستمهایی که زمان بهروزرسانی نداشتهاند، وارد کنند.
راههای پیشگیری و محافظت از دادهها

میلیاردها کاربر کروم باید فوراً بهروزرسانی کنند.
برای کاربران عادی، توصیه میشود برای بررسی نسخه و بهروزرسانی فوری مرورگر، به بخش «درباره گوگل کروم» در منوی راهنما مراجعه کنند (به منو > راهنما > درباره گوگل کروم بروید). پس از بهروزرسانی، باید مرورگر را مجدداً راهاندازی کنید تا از اعمال وصله اطمینان حاصل شود.
در عین حال، کاربران باید از کلیک کردن روی لینکهای مشکوک، به ویژه از طریق ایمیل، رسانههای اجتماعی یا وبسایتهای غیرقابل اعتماد، خودداری کنند.
استفاده از نرمافزارهای امنیتی، فیلترهای URL یا سایر ابزارهای مرور ایمن نیز برای به حداقل رساندن خطرات توصیه میشود.
برای کسبوکارها و سازمانهایی که نیاز به بهروزرسانیهای خودکار کروم در تمام دستگاههای شبکه خود دارند، فعالیت دسترسی به شبکه را برای شناسایی ناهنجاریها رصد کنید و به کارمندان در مورد نشت احتمالی دادهها هشدار داخلی دهید.
ابزارهای خودکار نظارت امنیتی مانند Wazuh یا راهکارهای sandbox نیز میتوانند برای شناسایی سوءاستفادههایی که برای سوءاستفاده از آسیبپذیریها استفاده میشوند، مورد استفاده قرار گیرند.
آسیبپذیریهای اخیراً افشا شده نشان میدهند که امنیت مرورگر را نمیتوان ساده گرفت، به خصوص از آنجایی که کروم در حال حاضر محبوبترین پلتفرم در جهان است.
اگرچه گوگل به سرعت با وصلههای امنیتی واکنش نشان داده است، اما مسئولیت محافظت از کاربران نهایی در نهایت بر عهده خود آنهاست. در عصر دیجیتال، بهروزرسانیهای بهموقع نرمافزار و آگاهی از امنیت دادههای شخصی به اولین و مهمترین خط دفاعی تبدیل شدهاند.
منبع: https://tuoitre.vn/lo-hong-zero-day-nguy-hiem-บน-google-chrome-nguoi-dung-chu-y-20250610102157359.htm






نظر (0)