
Com a chegada do período festivo, não há trégua para as empresas de software na corrida contra vulnerabilidades de segurança. Em um esforço para fortalecer a segurança digital, gigantes como Microsoft, Google e a empresa de software empresarial Atlassian lançaram importantes atualizações para corrigir falhas já exploradas em ataques. A Cisco corrigiu uma falha tão grave que recebeu uma pontuação CVSS de 9.9, próxima do valor máximo.
As atualizações de novembro para o Google Chrome chamaram a atenção. No término do mês, o Google emitiu sete correções para o navegador, destacando-se uma atualização de emergência para um problema, identificado como CVE-2023-6345, que já estava sendo utilizado em ataques reais. Trata-se de um problema de estouro de inteiro na biblioteca gráfica Skia. Em nota, o Google afirmou estar ciente da existência de um exploit para o CVE-2023-6345. Os detalhes da correção ainda são escassos, mas a descoberta feita por Benoît Sevens e Clément Lecigne, do Grupo de Análise de Ameaças do Google, sugere uma possível relação com software espião.
Além disso, o Chrome teve outras seis falhas corrigidas, classificadas como de alto impacto, incluindo problemas no Spellcheck e na libavif. No início de novembro, já haviam sido resolvidas 15 questões de segurança, com três delas consideradas de alta gravidade, afetando componentes como Pagamentos e USB.
No campo da concorrência, o Mozilla Firefox lidou com 10 vulnerabilidades, seis classificadas como de alto impacto. Dentre elas, destaca-se um problema de acesso à memória fora dos limites em WebGL2 e uma questão de uso após liberação em MessagePort. O Firefox também abordou falhas que poderiam permitir a manipulação de prompts de permissão, bem como bugs de segurança de memória no próprio navegador, na versão ESR e no Thunderbird.
Para o sistema operacional Android, a atualização de segurança de novembro do Google detalhou correções que incluíram falhas no Framework e no System, com várias delas possibilitando a elevação de privilégio. Uma falha crítica, identificada como CVE-2023-40113, poderia resultar na divulgação de informações locais sem a necessidade de privilégios de execução adicionais. As atualizações são um lembrete vital da constante necessidade de manutenção da segurança digital por parte de usuários e empresas.
Confira os últimos vídeos publicados no canal