[ Zavřít ] 


 

RSS Kanál

 

IE byl vyzbrojen proti chybě use-after-free

Vývojáři Microsoft posílili Internet Explorer proti zranitelnosti use-after-free, která vede k útokům tiše instalujícím malware na počítače uživatelů.

 

IE ochrana proti use-after-freeNa Patch Tuesday (Záplatové úterý – pravidelné vydání záplat produktů Microsoftu) 14. června byla představena ochrana isolated heap for DOM objects, jejíž název se dá volně přeložit jako izolované přidělování paměti DOM objektům. Díky této ochraně bude mnohem těžší zneužít zranitelnosti use-after-free v Internet Exploreru.

Use-after-free je zranitelnost vznikající coby důsledek chyb v kódu, které odkazují na paměťové objekty, i když ty již byly uvolněny z operační paměti. Útočníci toho mohou zneužít tím, že nedokonale uvolněné místo vyplní útočným kódem, který zaznamenává hesla, zapojí počítač do botnetu a vůbec škodí. Tento typ zranitelnosti patří k nejčastěji zneužívaným a jeho důsledky bývají pro oběti nejtíživější.

Wei Chen, výzkumník Microsoft zabývající se exploity, útok popisuje: Internet Explorer někdy nedokáže správně sledovat objekty, které sledovat má – už jsou pryč (uvolněné), ale IE je považuje za stále přítomné. Pokud dokážete tuto situaci identifikovat, můžete uvolněné místo naplnit a IE podstrčit falešný objekt. Ten způsobí pád browseru. Pokud ovšem dokážete tento pád kontrolovat, či přesměrovat – můžete takto spustit jakýkoliv kód.

Isolated heap for DOM objects rozděluje jednotlivé části paměti různým typů objektů a omezuje, které typy objektů mohou být přiděleny určitým lokacím. Nalezení díry v systému a její zneužití bude takto mnohem těžší, říká Chen a dodává: mělo by to zamezit většině okolností, při nichž dochází k use-after-free chybám.

Zdroje: ArsTechnica, MWR Labs

 

 

 

 

 

Mistral Small 3: malý, ale s velkými možnostmi

Francouzští vývojáři Mistral, známí svou láskou k open-source, přichází s novým AI modelem Mistral Small 3. S 24 miliardami parametrů je sice menší než konkurenční obři, zato však nabízí rychlost, nízké...

DeepSeek R1 a Qwen2.5-Max: přijde osvěžení AI z Číny?

Nové AI modely DeepSeek R1 a Qwen2.5-Max představují dva odlišné přístupy k tréninku a provozním nárokům, které by mohly zásadně ovlivnit budoucí vývoj umělé inteligence. Zatímco DeepSeek R1 se profiluje jako model postavený na...

Grok od xAI: první kroky v podobě samostatné aplikace

Grok, umělý inteligentní asistent od společnosti xAI, udělal další krok na cestě k větší dostupnosti. Coby samostatná aplikace se šíří na další platformy. Co Grok nabídne, kde ho již můžeme vyzkoušet a co teprve přijde? ...

VLC otitulkuje i neotitulkované... samozřejmě s pomocí AI

Nejhorší je, když najdete filmovou perlu, ale nemáte k ní titulky. A když už je najdete, tak nesedí. A i když ve VLC posunete jejich časování vůči časování zvukové stopy, tak se ty stopy neustále rozcházejí - a to dokonce nikoliv symetricky. To pak...


 
© 2005-2025 PS Media s.r.o. - digital world
 

reklama