INFESA-2024:0006: Устранение уязвимости Chromium
Информация о бюллетене
Идентификатор: INFESA-2024:0006
Тип: устранение уязвимостей
Дата публикации: 2024-10-23 11:18:00 UTC
Информация о пакете
Chromium — веб-браузер с открытым исходным кодом, основанный на WebKit (Blink).
Описание уязвимостей
- CVE-2024-9954
Использование после бесплатного использования в AI в Google Chrome до версии 130.0.6723.58 позволяло удаленному злоумышленнику потенциально использовать повреждение кучи через созданную HTML-страницу. (Уровень безопасности Chromium: высокий)
- CVE-2024-9955
Использование после бесплатного использования WebAuthentication в Google Chrome до версии 130.0.6723.58 позволяло удаленному злоумышленнику потенциально использовать повреждение кучи через созданную HTML-страницу. (Уровень безопасности Chromium: средний)
- CVE-2024-9956
Inappropriate implementation in WebAuthentication in Google Chrome on Android prior to 130.0.6723.58 allowed a local attacker to perform privilege escalation via a crafted HTML page. (Chromium security severity: Medium)
- CVE-2024-9957
Использование после бесплатного использования в пользовательском интерфейсе Google Chrome на iOS до версии 130.0.6723.58 позволяло удаленному злоумышленнику убедить пользователя использовать определенные жесты пользовательского интерфейса, чтобы потенциально использовать повреждение кучи с помощью созданной HTML-страницы. (Уровень безопасности Chromium: средний)
- CVE-2024-9958
Несоответствующая реализация PictureInPicture в Google Chrome до версии 130.0.6723.58 позволяла удаленному злоумышленнику выполнить подмену пользовательского интерфейса через созданную HTML-страницу. (Уровень безопасности Chromium: средний)
- CVE-2024-9959
Использование после бесплатного использования в DevTools в Google Chrome до версии 130.0.6723.58 позволяло удаленному злоумышленнику, скомпрометировавшему процесс рендеринга, потенциально использовать повреждение кучи с помощью созданного расширения Chrome. (Уровень безопасности Chromium: средний)
- CVE-2024-9960
Использование после бесплатного использования в Dawn в Google Chrome до версии 130.0.6723.58 позволяло удаленному злоумышленнику потенциально использовать повреждение кучи через созданную HTML-страницу. (Уровень безопасности Chromium: средний)
- CVE-2024-9961
Использование после бесплатного использования в ParcelTracking в Google Chrome на iOS до версии 130.0.6723.58 позволяло удаленному злоумышленнику убедить пользователя использовать определенные жесты пользовательского интерфейса, чтобы потенциально использовать повреждение кучи с помощью созданной HTML-страницы. (Уровень безопасности Chromium: средний)
- CVE-2024-9962
Неправильная реализация разрешений в Google Chrome до версии 130.0.6723.58 позволила удаленному злоумышленнику убедить пользователя использовать определенные жесты пользовательского интерфейса для подмены пользовательского интерфейса с помощью созданной HTML-страницы. (Уровень безопасности Chromium: средний)
- CVE-2024-9963
Недостаточная проверка данных в загрузках в Google Chrome до версии 130.0.6723.58 позволила удаленному злоумышленнику убедить пользователя выполнить определенные жесты пользовательского интерфейса для подмены пользовательского интерфейса с помощью созданной HTML-страницы. (Уровень безопасности Chromium: средний)
- CVE-2024-9964
Несоответствующая реализация в Платежах в Google Chrome до версии 130.0.6723.58 позволила удаленному злоумышленнику убедить пользователя использовать определенные жесты пользовательского интерфейса для подмены пользовательского интерфейса с помощью созданного расширения Chrome. (Уровень безопасности Chromium: низкий)
- CVE-2024-9965
Недостаточная проверка данных в DevTools в Google Chrome в Windows до версии 130.0.6723.58 позволила удаленному злоумышленнику убедить пользователя выполнить определенные жесты пользовательского интерфейса для выполнения произвольного кода через созданную HTML-страницу. (Уровень безопасности Chromium: низкий)
- CVE-2024-9966
Несоответствующая реализация навигации в Google Chrome до версии 130.0.6723.58 позволяла удаленному злоумышленнику обойти политику безопасности контента через созданную HTML-страницу. (Уровень безопасности Chromium: низкий)
Уровень опасности
CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
---|---|---|---|
NIST — CVE-2024-9954
|
нет информации | 8,8 | нет информации |
NIST — CVE-2024-9955
|
нет информации | 8,8 | нет информации |
NIST — CVE-2024-9956
|
нет информации | 7,8 | нет информации |
NIST — CVE-2024-9957
|
нет информации | 8,8 | нет информации |
NIST — CVE-2024-9958
|
нет информации | 4,3 | нет информации |
NIST — CVE-2024-9959
|
нет информации | 8,8 | нет информации |
NIST — CVE-2024-9960
|
нет информации | 8,8 | нет информации |
NIST — CVE-2024-9961
|
нет информации | 8,8 | нет информации |
NIST — CVE-2024-9962
|
нет информации | 4,3 | нет информации |
NIST — CVE-2024-9963
|
нет информации | 4,3 | нет информации |
NIST — CVE-2024-9964
|
нет информации | 4,3 | нет информации |
NIST — CVE-2024-9965
|
нет информации | 8,8 | нет информации |
NIST — CVE-2024-9966
|
нет информации | 5,3 | нет информации |
Обновлённые пакеты