Google ha lanzado una actualización de su navegador Chrome, solucionando una vulnerabilidad de seguridad Zero Day, la versión estable pasa a ser la 86.0.4240.111 para las plataformas Windows, Mac y Linux.
La vulnerabilidad ha sido etiquetada como CVE-2020-15999, el problema esta en la biblioteca de representación de fuentes FreeType. El fallo es considerado como crítico y estaba siendo explotada activamente por lo que es recomendable asegurarse de tener la última versión.
EN el menú Ayuda > Información de Google Chrome, podemos ver que versión tenemos y si hay disponible una nueva comenzará a actualizarse.
Quien descubrió este problema fue el investigador de seguridad Sergei Glazunov del Google Project Zero, el equipo de seguridad interno que busca este tipo de vulnerabilidades, descubrió el error que se clasifica como un tipo de defecto de corrupción de memoria llamado desbordamiento de búfer de pila en FreeType.
Glazunov ha informado a Google de la vulnerabilidad el lunes y un día después ya estaba resuelta, una rápida respuesta para un problema de este tipo que se estaba explotando activamente por gente maliciosa.
Según los detalles compartidos por Glazunov, la vulnerabilidad existe en la función «Load_SBit_Png» de FreeType, que procesa imágenes PNG incrustadas en fuentes. Los atacantes pueden aprovecharlo para ejecutar código arbitrario simplemente utilizando fuentes diseñadas específicamente con imágenes PNG incrustadas.
Esta actualización de Chrome además incluye otras 4 vulnerabilidades, tres de alto riesgo, CVE-2020-16000, CVE-2020-16001 y CVE-2020-16002, y otra de riesgo medio CVE-2020-16003. En los últimos 12 meses, Google ha parcheado tres vulnerabilidades Zero Day en su navegador Chrome.





