INFESA-2024:0006: Устранение уязвимости Chromium

Информация о бюллетене

Идентификатор: INFESA-2024:0006

Тип: устранение уязвимостей

Дата публикации: 2024-10-23 11:18:00 UTC

Информация о пакете

Chromium — веб-браузер с открытым исходным кодом, основанный на WebKit (Blink).

Описание уязвимостей

  • CVE-2024-9954

    Использование после бесплатного использования в AI в Google Chrome до версии 130.0.6723.58 позволяло удаленному злоумышленнику потенциально использовать повреждение кучи через созданную HTML-страницу. (Уровень безопасности Chromium: высокий)

  • CVE-2024-9955

    Использование после бесплатного использования WebAuthentication в Google Chrome до версии 130.0.6723.58 позволяло удаленному злоумышленнику потенциально использовать повреждение кучи через созданную HTML-страницу. (Уровень безопасности Chromium: средний)

  • CVE-2024-9956

    Inappropriate implementation in WebAuthentication in Google Chrome on Android prior to 130.0.6723.58 allowed a local attacker to perform privilege escalation via a crafted HTML page. (Chromium security severity: Medium)

  • CVE-2024-9957

    Использование после бесплатного использования в пользовательском интерфейсе Google Chrome на iOS до версии 130.0.6723.58 позволяло удаленному злоумышленнику убедить пользователя использовать определенные жесты пользовательского интерфейса, чтобы потенциально использовать повреждение кучи с помощью созданной HTML-страницы. (Уровень безопасности Chromium: средний)

  • CVE-2024-9958

    Несоответствующая реализация PictureInPicture в Google Chrome до версии 130.0.6723.58 позволяла удаленному злоумышленнику выполнить подмену пользовательского интерфейса через созданную HTML-страницу. (Уровень безопасности Chromium: средний)

  • CVE-2024-9959

    Использование после бесплатного использования в DevTools в Google Chrome до версии 130.0.6723.58 позволяло удаленному злоумышленнику, скомпрометировавшему процесс рендеринга, потенциально использовать повреждение кучи с помощью созданного расширения Chrome. (Уровень безопасности Chromium: средний)

  • CVE-2024-9960

    Использование после бесплатного использования в Dawn в Google Chrome до версии 130.0.6723.58 позволяло удаленному злоумышленнику потенциально использовать повреждение кучи через созданную HTML-страницу. (Уровень безопасности Chromium: средний)

  • CVE-2024-9961

    Использование после бесплатного использования в ParcelTracking в Google Chrome на iOS до версии 130.0.6723.58 позволяло удаленному злоумышленнику убедить пользователя использовать определенные жесты пользовательского интерфейса, чтобы потенциально использовать повреждение кучи с помощью созданной HTML-страницы. (Уровень безопасности Chromium: средний)

  • CVE-2024-9962

    Неправильная реализация разрешений в Google Chrome до версии 130.0.6723.58 позволила удаленному злоумышленнику убедить пользователя использовать определенные жесты пользовательского интерфейса для подмены пользовательского интерфейса с помощью созданной HTML-страницы. (Уровень безопасности Chromium: средний)

  • CVE-2024-9963

    Недостаточная проверка данных в загрузках в Google Chrome до версии 130.0.6723.58 позволила удаленному злоумышленнику убедить пользователя выполнить определенные жесты пользовательского интерфейса для подмены пользовательского интерфейса с помощью созданной HTML-страницы. (Уровень безопасности Chromium: средний)

  • CVE-2024-9964

    Несоответствующая реализация в Платежах в Google Chrome до версии 130.0.6723.58 позволила удаленному злоумышленнику убедить пользователя использовать определенные жесты пользовательского интерфейса для подмены пользовательского интерфейса с помощью созданного расширения Chrome. (Уровень безопасности Chromium: низкий)

  • CVE-2024-9965

    Недостаточная проверка данных в DevTools в Google Chrome в Windows до версии 130.0.6723.58 позволила удаленному злоумышленнику убедить пользователя выполнить определенные жесты пользовательского интерфейса для выполнения произвольного кода через созданную HTML-страницу. (Уровень безопасности Chromium: низкий)

  • CVE-2024-9966

    Несоответствующая реализация навигации в Google Chrome до версии 130.0.6723.58 позволяла удаленному злоумышленнику обойти политику безопасности контента через созданную HTML-страницу. (Уровень безопасности Chromium: низкий)

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
NIST — CVE-2024-9954
нет информации 8,8 нет информации
NIST — CVE-2024-9955
нет информации 8,8 нет информации
NIST — CVE-2024-9956
нет информации 7,8 нет информации
NIST — CVE-2024-9957
нет информации 8,8 нет информации
NIST — CVE-2024-9958
нет информации 4,3 нет информации
NIST — CVE-2024-9959
нет информации 8,8 нет информации
NIST — CVE-2024-9960
нет информации 8,8 нет информации
NIST — CVE-2024-9961
нет информации 8,8 нет информации
NIST — CVE-2024-9962
нет информации 4,3 нет информации
NIST — CVE-2024-9963
нет информации 4,3 нет информации
NIST — CVE-2024-9964
нет информации 4,3 нет информации
NIST — CVE-2024-9965
нет информации 8,8 нет информации
NIST — CVE-2024-9966
нет информации 5,3 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты