Google ha filtrado accidentalmente detalles sobre un problema no corregido en Chromium que mantiene JavaScript ejecutándose en segundo plano incluso cuando el navegador está cerrado, lo que permite la ejecución remota de código en el dispositivo.
La falla fue reportada por la investigadora de seguridad Lyra Rebane y reconocida como válida en diciembre de 2022, según el hilo en el rastreador de problemas de Chromium. Un atacante podría explotar el problema creando una página web maliciosa con un Service Worker, como una tarea de descarga, que nunca finaliza. Rebane afirma que esto podría permitir a un atacante ejecutar código JavaScript en los dispositivos de los visitantes.
"Es realista obtener decenas de miles de visitas para crear una 'botnet', y la gente no será consciente de que se puede ejecutar JavaScript de forma remota en su dispositivo", dijo Rebane en el informe original del error.
Los posibles escenarios de explotación incluyen el uso de navegadores comprometidos para lanzar ataques de denegación de servicio distribuido (DDoS), proxy de tráfico malicioso y redirección arbitraria de tráfico a sitios objetivo. El problema afecta a todos los navegadores basados en Chromium, incluidos Google Chrome, Microsoft Edge, Brave, Opera, Vivaldi y Arc.
Error persistente
El 26 de octubre de 2024, un desarrollador de Google notó que el problema seguía abierto y lo describió como una "vulnerabilidad grave" que necesitaba una actualización de estado "para garantizar que haya progreso". El 10 de febrero de este año, el problema se marcó como solucionado y se reabrió unos minutos después debido a varias inquietudes. Al ser un problema de seguridad, las etiquetas se actualizaron para pasar por el Panel del Programa de Recompensas por Vulnerabilidades de Chrome (VRP) y se marcó como solucionado el 12 de febrero, aunque no se había enviado un parche.
Un correo electrónico automatizado informó a Rebane que se le había otorgado una recompensa por error de $1,000. Todas las restricciones de acceso en el rastreador de problemas de Chromium se eliminaron el 20 de mayo, ya que el error había estado cerrado durante más de 14 semanas y marcado como solucionado en el sistema. Ese mismo día, Rebane probó la solución y notó que el problema aún estaba presente en Chrome Dev 150 y Edge 148.
"En 2022, encontré un error que me permitiría, sin interacción del usuario, convertir cualquier navegador basado en Chromium en un miembro permanente de una botnet JS", dijo la investigadora en una publicación ayer. "En Edge, ni siquiera notarías nada fuera de lugar, y permanecerías conectado al C2 incluso después de cerrar el navegador".
Después de notar que el exploit aún funcionaba, la investigadora se dio cuenta de que Google probablemente había publicado los detalles por error. Para empeorar las cosas, la ventana emergente de descarga que aparecía al activar el exploit anteriormente ya no aparece en la última versión de Edge, lo que hace que el exploit sea aún más sigiloso.
"OH NO, ACABO DE DARME CUENTA DE QUE ESTO NO ESTÁ REALMENTE CORREGIDO Y SIGUE FUNCIONANDO", publicó Rebane en Mastodon. "Peor aún, Edge ya ni siquiera hace aparecer el menú de descarga, por lo que es un RCE JS completamente silencioso que sigue ejecutándose incluso después de cerrar el navegador. ¡¡Todo con solo visitar un sitio web una vez!!"
Aunque el problema se volvió a hacer privado, la exposición duró el tiempo suficiente para que la información se filtrara. Rebane dijo a Ars Technica que la exposición de Google haría que la explotación fuera "bastante fácil", pero escalarla a una gran botnet es más complicado. También aclaró que el error no evita los límites de seguridad del navegador y no da a los atacantes acceso a los correos electrónicos, archivos o el sistema operativo del anfitrión de la víctima.
Dado que los detalles del problema se han filtrado, el riesgo para un gran número de usuarios es significativo, y Google probablemente tratará esto como urgente, liberando parches de emergencia pronto. BleepingComputer se ha comunicado con Google para obtener comentarios sobre esta exposición, pero no ha recibido respuesta al momento de la publicación.


















Deja una respuesta