20 мая | 2024г. | 20:53:17


АвторТема: Браузеры (новости, обсуждение)  (Прочитано 165094 раз)

0 Пользователей и 1 Гость смотрят эту тему.

Онлайн сергей 999sАвтор темы

  • Мастер Джедай
  • ***
  • Сообщений: 16825
  • Поблагодарили: 90053
  • Уважение: +1226
Браузеры (новости, обсуждение)
« Ответ #225: 22 декабря | 2023г. | 10:32:22 »
+1
Google исправил уязвимость «нулевого дня» в Chrome, используемую в реальных атаках

Компания Google выпустила экстренные обновления для устранения еще одной уязвимости «нулевого дня» в Chrome, эксплуатируемой в реальных атаках. Это уже восьмое исправление с начала года
Спойлер   :
Компания исправила уязвимость «нулевого дня» для пользователей Google Chrome на канале Stable Desktop. Через день после того, как об ошибках безопасности сообщил Google, исправленные версии уже были предложены пользователям Windows (120.0.6099.129/130), Mac и Linux (120.0.6099.129).

В бюллетени безопасности сообщается:

Google известно, что в реальных атаках используется эксплойт для CVE-2023-7024.

Уязвимость обнаружена Клеманом Лецинем (Clement Lecigne) и Владом Столяровым из Группы анализа угроз Google (Threat Analysis Group, TAG). Основной задачей этого коллектива является защита клиентов Google от проправительственных атак.

TAG часто обнаруживает ошибки «нулевого дня», которые используются спонсируемыми правительством хакерами в таргетированных атаках, направленных на установку шпионского ПО на устройства особо опасных лиц, включая оппозиционных политиков, диссидентов и журналистов.

Несмотря на то, что распространение патча может занять несколько дней или недель, в большинстве случае исправление будет сразу доступно для установки.

Восьмая по счету уязвимость «нулевого дня», исправленная в этом году
Исправленная уязвимость с идентификатором CVE-2023-7024 получила высокий рейтинг опасности. Она связана с переполнением буфера кучи в фреймворке WebRTC с открытым исходным кодом. Многие другие браузеры, такие как Mozilla Firefox, Safari и Microsoft Edge, предоставляют возможности связи в реальном времени (RTC) (например, потоковое видео, обмен файлами и VoIP-телефония) через API JavaScript.

Хотя известно, что CVE-2023-7024 использовалась в реальных атаках, Google не сообщает подробности об инцидентах.

В сообщении Google отмечается:

Цитировать
Доступ к детальной информации об ошибке и ссылкам может быть ограничен до тех пор, пока большинство пользователей не получит исправление.

Мы также сохраним ограничения, если ошибка существует в сторонней библиотеке, от которой аналогичным образом зависят другие проекты, которые еще не исправлены.

Это делается для того, чтобы снизить вероятность разработки злоумышленниками собственных эксплойтов CVE-2023-7024, не позволяя им воспользоваться новой технической информацией.

Ранее Google исправила семь других уязвимостей «нулевого дня», которые использовались в атаках: CVE-2023-6345, CVE-2023-5217, CVE-2023-4863, CVE-2023-3079, CVE-2023-4762, CVE-2023-2136 и CVE-2023-2033.

Некоторые из них, например CVE-2023-4762, были помечены как ошибки «нулевого дня», используемые для установки шпионского ПО спустя несколько недель после выпуска патча.

Microsoft добавила тест скорости Интернета от Ookla в поиск Bing

Microsoft заменила собственный тест скорости Интернета в Bing на виджет Ookla Speedtest.net, позволяя проверять скорость загрузки, выгрузки и задержку неограниченное количество раз
Спойлер   :
В 2016 году компания Microsoft добавила в свою поисковую систему Bing новую функцию, которая позволяла проверить скорость своего интернет-соединения, просто введя запрос «speedtest». После этого появлялся виджет, который при активации предлагал информацию о скорости загрузки и выгрузки данных, а также о величине задержки при текущем подключении.

Теперь Microsoft отказалась от собственного теста скорости Интернета для Bing и перешла на виджет популярного сервиса Speedtest.net от компании Ookla.

Как и раньше, посетителям Bing нужно набрать запрос «проверить скорость интернета», чтобы на странице появился виджет от Ookla. Затем достаточно нажать на кнопку Начать в виджете, чтобы запустить тест скорости Ookla.

Как и виджет Microsoft, новый виджет Ookla Speedtest.net в Bing покажет вам текущую скорость загрузки и выгрузки данных, а также задержку. Вы можете повторить тест неограниченное количество раз, если хотите получить более точные данные о скорости интернет-провайдера. Тест будет полезен, если вы почувствуете, что скорость соединения не такая быстрая, как заявляет ваш провайдер.

Сервис Speedtest.net был запущен 2006 году. На сайте Ookla сообщается, что каждый день пользователи запускают более 18 миллионов уникальных тестов, а всего с момента запуска сервиса было создано более 51 миллиарда тестов. Компания использует более 16 000 серверов по всему миру для обработки всех этих тестов.

Кроме веб-сервиса, Ookla предлагает отдельные приложения Speedtest для Windows, Mac, ChromeOS, iOS, Android и даже Apple TV.

В Microsoft Edge 121 будет добавлена поддержка AVIF

Microsoft Edge 121, выходящий 25 января 2024, добавит поддержку AVIF. Этот формат, уже поддерживаемый Chrome, Safari и Firefox, использует кодек AV1 для лучшего сжатия изображений
Спойлер   :
Несколько дней назад Microsoft выпустила Edge 121 Beta для финального тестирования перед релизом стабильной версии в конце следующего месяца. Одним из изменений новой версии является долгожданная поддержка изображений AVIF. Данный формат уже поддерживается Chrome, Safari, Firefox и другими конкурентами Edge.

Microsoft потребовалось немало времени, чтобы реализовать поддержку AVIF в Edge — первые упоминания этого формата в коде были замечены в феврале 2023 года. Для сравнения, Chrome стал поддерживать AVIF в 2020 году с выходом Chrome 85. Firefox получил поддержку AVIF в октябре 2021 года, а Safari присоединился в сентябре 2023 года в iOS 16, iPadOS 16 и macOS Ventura.

Формат AVIF был разработан НКО «Альянс за открытые медиа». Первоначальная спецификация увидела свет 19 февраля 2019 года. AVIF использует кодек AV1 и контейнер HEIF для повышения эффективности сжатия и улучшения качества изображения. Другими словами, изображения AVIF занимают меньше места на диске и отображают больше деталей с меньшим количеством артефактов. Windows 10 и Windows 11 поддерживают AVIF. Поддержка формата была впервые представлена в Windows 10, версия 1903, которая вышла в первой половине 2019 года.

Релиз Edge 121 запланирован на 25 января 2024 года. Среди других изменений новой версии — переработанный интерфейс обновлений, который переместился из настроек браузера в раздел Browser Essentials на боковой панели. Microsoft считает, это должно повысить доступность этого функционала.

Релиз Firefox 121: Поддержка AV1 в Windows, переход на Wayland в Linux и другие улучшения

Новая версия браузера Mozilla Firefox 121 включает большое количество улучшений, включая поддержку аппаратного декодирования AV1 в Windows, поддержку голосовых команд в системах macOS и переход на Wayland в Linux
Спойлер   :
19 декабря 2023 года организация Mozilla выпускает Firefox 121 и Firefox ESR 115.6. Это последний крупный релиз браузера в 2023 году. Новая версия браузера включает большое количество улучшений, например поддержку аппаратного декодирования AV1 в Windows, поддержку голосовых команд в системах macOS и переход на Wayland в Linux.

Обновления получили и другие каналы Firefox: Firefox Beta и Dev до версии 122, Firefox Nightly до версии 123. Также вышла версия Firefox 121 для Android.

Firefox 121: Что нового
Wayland Compositor используется по умолчанию в Linux

Firefox для Linux теперь по умолчанию использует Wayland Compositor вместо XWayland. Mozilla отмечает, что данное изменение «обеспечивает поддержку жестов для тачпада и сенсорного экрана, поддержку навигации свайпами, настройки DPI для каждого монитора, улучшенную производительность графики и многое другое».

Есть и некоторые ограничения, например окна режима «картинка в картинке» требуют дополнительного клика или настройки. По умолчанию такое окно не остается на переднем плане, и эта проблема активно обсуждается на Bugzilla.

Полная поддержка расширений в Firefox для Android
Firefox Stable для Android больше не ограничивается набором популярных расширений. Разработчики могут создавать расширения для мобильной версии Firefox, а все пользователи стабильной версии смогут их устанавливать.

Это важное событие для Firefox, которое может оказать положительное влияние на рост популярности браузера в долгосрочной перспективе. Сейчас на рынке это единственный крупный веб-браузер, который поддерживает расширения в мобильной версии.

Поддержка AV1 в Windows
Пользователи Firefox в системах Windows могут установить расширение AV1 от Microsoft, чтобы включить аппаратное декодирование. Для этого нужно зайти на страницу about:support, прокрутить ее вниз до раздела Медиа и нажать ссылку Установка расширений рядом с AV1.

В результате откроется страница Microsoft Store с расширением AV1 Video Extension. Установите расширение из магазина, чтобы добавить поддержку аппаратного декодирования в Firefox.

Перезапустите Firefox и проверьте раздел Медиа, чтобы убедиться, что аппаратное декодирование теперь поддерживается.

Аппаратное декодирование снижает нагрузку на процессор и может положительно сказаться на производительности.

Другие изменения и исправления
В системах macOS добавлена поддержка команд голосового управления. Эти команды позволяют пользователям macOS взаимодействовать с компьютером с помощью голоса. Например, вы можете сказать «прокрутить вниз» или «нажать готово», чтобы компьютер выполнил команду. На странице поддержки Apple можно найти информацию об этой функции.
В Firefox появилась новая опция Всегда подчеркивайте ссылки, которая будет подчеркивать все ссылки, встречающиеся в браузере.  Включить эту функцию можно в Настройки > Основные > Просмотр сети > Всегда подчеркивайте ссылки.
Новая плавающая кнопка в средстве просмотра PDF добавляет возможность удаления элементов из PDF-документов.

Улучшения для разработчиков
Добавлена поддержка «ленивой загрузки» iframes.
Свойство text-wrap пополнилось двумя новыми значениями.
Теперь поддерживается селектор :has().
CSS-свойство text-indent теперь поддерживает значения свойств each-line и hanging.
Добавлена поддержка метода Promise.withResolvers().
Метод Data.parse() был расширен для поддержки новых форматов дат.
Добавлена поддержка свойства sendOrder интерфейса WebTransportSendStream.
WebAssembly теперь поддерживает оптимизацию хвостовых вызовов с помощью новых альтернатив return_call и return_call_indirect для инструкции call.

Когда выйдет Firefox 122?
Релиз Firefox 122 и Firefox ESR 115.7 запланирован на 23 января 2024 года.


Онлайн сергей 999sАвтор темы

  • Мастер Джедай
  • ***
  • Сообщений: 16825
  • Поблагодарили: 90053
  • Уважение: +1226
Браузеры (новости, обсуждение)
« Ответ #226: 19 февраля | 2024г. | 19:54:08 »
+2
Google Chrome усилит защиту домашних сетей от хакеров

Будущее обновление Google Chrome внедрит функцию защиты устройств в домашних сетях от хакерских атак, проверяя безопасность источников сетевых запросов
Спойлер   :
Google работает над функцией безопасности браузера Chrome, предназначенной для защиты устройств, подключенных к домашней или частной сети. Новая функция, находящаяся в стадии разработки, будет отслеживать запросы сайтов на доступ к сетевым устройствам и проверять, что они поступают из безопасных источников.

На соответствующей странице Chrome Platform Status сообщается:

Цитировать
Новая функция позволяет предотвратить проникновение вредоносных сайтов через сетевое положение пользовательского агента для атаки на устройства и службы, которые разумно предполагали, что они недоступны из Интернета, поскольку они находятся в локальной интрасети пользователя или на компьютере пользователя.

Функция защиты получила названия «Проверка доступа к частной сети на предмет навигационных запросов». Она проверяет, поступает ли запрос на разрешение из безопасного источника и разрешает ли целевое устройство доступ к частной сети. Google работает над тем, чтобы помочь разработчикам протестировать эту функцию и «подготовиться к предстоящему применению мер», показывая предупреждения после выполнения серии проверок.

Данная функция пока не имеет соответствующего экспериментального флага. Ожидается, что он появиться в Chrome для ПК и Android версии 123 или 124. Хотя улучшение безопасности тестируется на наличие недостатков, оно не будет предпринимать никаких действий в отношении вредоносных запросов, которые не прошли процесс проверки, чтобы не нарушать работоспособность сайтов.

Цитировать
Проверки выполняются для защиты частной сети пользователя. Поскольку эта функция работает в режиме «только предупреждение», мы не отклоняем запросы, если какая-либо из проверок не пройдена. Вместо этого в DevTools будет отображаться предупреждение, которое поможет разработчикам подготовиться к предстоящему внедрению мер.

По данным StatCounter, рыночная доля Chrome превышает 60%. Имея прочные позиции на ПК на базе процессоров Intel, в прошлом месяце Google также выпустила версию Chrome, оптимизированную для Windows на ARM.

Онлайн сергей 999sАвтор темы

  • Мастер Джедай
  • ***
  • Сообщений: 16825
  • Поблагодарили: 90053
  • Уважение: +1226
Google исправила активную 0-day уязвимость CVE-2024-4671 в Chrome

Google исправила серьезную уязвимость CVE-2024-4671 типа 0-day в Chrome, активно эксплуатируемую хакерами. Экстренное обновление безопасности устраняет уязвимость, связанную с неправильным использованием освобожденной памяти,
Спойлер   :
Google недавно выпустила экстренное обновление безопасности для своего веб-браузера Chrome. Это обновление предназначено для устранения уязвимости типа 0-day, которая активно эксплуатируется злоумышленниками.

Пользователям Google Chrome рекомендуется немедленно обновить браузер для защиты своих данных.

p>Чтобы проверить версию Google Chrome, перейдите в меню > Справка > О браузере Google Chrome или откройте страницу chrome://settings/help. Если обновление доступно, то браузер автоматически скачает и установит свежую версию. Для завершения установки обновления потребуется перезапуск браузера.

После установки обновления в Chrome должна отображаться одна из следующих версий:

Chrome для Windows или Mac: 124.0.6367.201 или 124.0.6367.202
Chrome для Linux: 124.0.6367.201
Chrome Extended для Windows или Mac: 124.0.6367.201
Похоже, что Chrome на Android не затронут этой уязвимостью, так как Google не выпустила обновление для этой платформы и не делала соответствующих объявлений на блоге релизов.

Что известно о 0-day уязвимости CVE-2024-4671 в Chrome
Google раскрыла немного информации о данной уязвимости на официальном сайте выпусков Chrome.

Цитировать
Контекст CVE-2024-4671:

Дата сообщения: Уязвимость была официально зарегистрирована 7 мая 2024 года.
Статус: Она активно эксплуатировалась на момент обнаружения, что подчёркивает её серьёзность и необходимость немедленного реагирования.
Уровень риска: Уязвимость получила высокий уровень риска из-за потенциала удалённого выполнения кода и простоты её эксплуатации.

Уязвимость CVE-2024-4671 в Google Chrome является серьёзной проблемой безопасности, классифицированной как "использование после освобождения памяти" (use-after-free) в компоненте, связанном с визуализацией (Visuals). Это означает, что после освобождения памяти, которая ранее была выделена для каких-то данных или объектов, некорректная программа продолжает использовать указатели на эту уже освобождённую память. Это может привести к повреждению данных, сбою программы или, что более опасно, к выполнению произвольного кода.

При эксплуатации такой уязвимости злоумышленник может манипулировать данными в освобождённой памяти, подставляя свой код или данные, что потенциально позволяет ему выполнить произвольный код с привилегиями браузера. Это может быть использовано для установки вредоносного ПО, кражи данных или других манипуляций на заражённой системе.

Другие веб-браузеры на базе Chromium также подвержены этой проблеме. Это означает, что такие браузеры, как Microsoft Edge, Vivaldi, Brave и Opera, остаются уязвимыми до выпуска обновлений.

Ожидается, что обновления для этих браузеров появятся в ближайшие часы и дни.

Обновлять браузеры стоит регулярно, а при наличии информации о критических уязвимостях — немедленно.

Онлайн сергей 999sАвтор темы

  • Мастер Джедай
  • ***
  • Сообщений: 16825
  • Поблагодарили: 90053
  • Уважение: +1226
Как включить защиту от кражи куки в Google Chrome

Как активировать защиту от кражи куки в Google Chrome с помощью новой функции Device Bound Session Credentials, привязывающей сеансы аутентификации к устройству
Спойлер   :
Google работает над прекращением поддержки сторонних файлов cookie в Google Chrome. Однако, сейчас файлы cookie продолжают использоваться, например, для сохранения предпочтений или в качестве сеансовых куки.

Стремясь сделать файлы cookie более устойчивыми к атакам, особенно кражам, Google начал интегрировать в Chromium новую функцию безопасности под названием Device Bound Session Credentials (DBSC), которая связывает куки с конкретным устройством.

Основная идея здесь — привязать файлы cookie к конкретному устройству, чтобы злоумышленники не могли их использовать в случае кражи.

Одна из основных угроз кражи файлов cookie заключается в том, что злоумышленники могут получить доступ к учетным записям в Интернете без аутентификации.

Google объяснил, как работает эта функция:

Цитировать
Привязывая сеансы аутентификации к устройству, DBSC стремится разрушить индустрию кражи файлов cookie, поскольку фильтрация этих файлов cookie больше не будет иметь никакой ценности. Мы считаем, что это существенно снизит вероятность успеха вредоносных программ, крадущих файлы cookie.

Злоумышленникам придется действовать локально на устройстве, что повышает эффективность обнаружения и очистки на устройстве как для антивирусного программного обеспечения, так и для устройств, управляемых предприятием.

Примечание: данная функция пока находится на стадии прототипа. В апреле 2024 года Google заявила, что в настоящее время экспериментирует с защитой учетных записей Google в бета-версии Chrome.

Как включить меры защиты от кражи куки в Google Chrome
Включаем Device Bound Session Credentials в Chrome
Пользователи Google Chrome уже могут включить эту функцию в своем браузере. На данном этапе это экспериментальная функция, а это означает, что ее необходимо включить принудительно с помощью флага.

На странице экспериментальных функций приводится следующее описание:

Цитировать
Device Bound Session Credentials

Позволяет привязывать учетные данные сеанса Google к криптографическим ключам, которые практически невозможно извлечь с пользовательского устройства. Это в основном предотвратит использование связанных учетных данных за пределами пользовательского устройства. — Mac, Windows, Linux

Чтобы включить данную функцию безопасности, выполните следующие шаги:

Перейдите по адресу: chrome://flags/#enable-bound-session-credentials
Измените статус флага на Enabled.
Перезапустите Google Chrome.

[ Гостям не разрешен просмотр вложений ]

На этом этапе функция безопасности включается автоматически. Вы можете отменить изменение в любое время, изменив статус на Default.

Советы и рекомендации

Релиз Google Chrome 125: Обновленная страница новой вкладки и другие улучшения

Компания Google выпустила новую версию браузера Chrome 125 Stable. В обновлении представлено немало интересных функций
Спойлер   :
Chrome 125: Что нового
Обновленная страница новой вкладки
По всей видимости, компания Google не намерена добавлять нижнюю навигацию в Chrome для Android и готова регулярно экспериментировать со страницей новой вкладки. В Chrome 125, браузер представлен обновленный вариант страницы новой вкладки. Он сохраняет верхнюю панель с адресной строкой и перемещает недавно посещенные веб-сайты в карусель прямо под ней. Это позволяет Google выделить еще больше места на экране ленте Discover, чтобы заставить вас нажать на некоторые статьи, которые принесут доход от рекламы.

С точки зрения удобства использования нецелесообразно отодвигать адресную строку и ярлыки подальше от удобного места для большого пальца. Единственным преимуществом этого редизайна является то, что адресная строка теперь находится в одинаковом положении на странице новой вкладки и на любой другой вкладке. Вам больше не нужно гадать, куда нужно поместить большой палец.

Единство групп вкладок
Chrome 125 тестирует группы вкладок из настольной версии в Chrome для Android.

Группы вкладок Chrome стали незаменимой функцией повышения производительности для многих людей на настольных ПК. Хотя они были впервые представлены на Android, настольная версия группы вкладок является более настраиваемой и гибкой. Похоже, что с Chrome 125 Google хочет обеспечить равенство функций Chrome на обеих платформах.

При создании группы вкладок на Android новый эксперимент автоматически открывает окно, позволяющее переименовать группу по своему вкусу и добавить для нее собственный цвет, чтобы лучше отличать ее от остальных. Сейчас эта функция все еще находится на стадии тестирования, поэтому ее внедрение может занять некоторое время.

Анимация боковой панели
Боковая панель Chrome, которая обеспечивает быстрый доступ к поиску, закладкам, режиму чтения и т. д., кажется немного устаревшей и не всегда ощущается как нативная часть браузера. Однако, Google работает над некоторыми улучшениями дизайна панели.

В Chrome 125 компания экспериментирует с новой анимацией появления и скрытия панели при ее открытии или закрытии. Это делает переход более плавным.

Улучшенная защита от захвата мыши и клавиатуры
Google тестирует новые элементы управления конфиденциальностью в Chrome 125 для настольных компьютеров. Новая версия получила дополнительные элементы управления в панели разрешений сайтов, позволяя вам решать, могут ли сайты блокировать клавиатуру или указатель, а также прокрутку и масштабирование. Это предназначено для того, чтобы усложнить захват управления для злоумышленников.

Эта функция в основном используется в игровых контекстах, где требуется захват ввода с мыши и клавиатуры, чтобы вы случайно не вышли из окна, в котором играете. Добавление настроек для каждого сайта делает управление этими параметрами проще.

Доступность прокрутки
Не все пользователи могут комфортно использовать мышь, а некоторые люди предпочитают использовать клавиатуру везде, где это возможно.

Теперь Google делает контейнеры прокрутки доступными для фокуса по умолчанию. Это означает, что большинство видов на сайтах, которые можно прокручивать, будут прокручиваться при навигации к ним с помощью клавиши Tab.

Google сообщают об одном ограничении:

Цитировать
Это поведение включено только в том случае, если прокручиваемый элемент не содержит дочерних элементов, доступных для фокуса с клавиатуры. Эта логика необходима, чтобы не вызвать регрессии для существующих доступных для фокуса элементов, которые могут находиться внутри прокручиваемого элемента, таких как <textarea>.

Улучшения безопасности
Поскольку браузеры используются для выполнения любых задач, Chrome и его аналоги являются ценными целями для атак. Новая версия Chrome делает просмотр еще более безопасным, помещая сетевой сервис на Windows в песочницу. Сетевой сервис уже был отдельным процессом, но благодаря песочнице будет сложнее внедрять в него сторонний код.

Улучшенное управление вкладками
В будущем в Chrome для Android появится новая функция  Tab Declutter, которая автоматически закрывает вкладки после определенного времени. Функция будет полезна для пользователей, которые оставляют большое количество неиспользуемых вкладок.

Данная функция все еще находится на очень ранней стадии разработки, и соответствующий флаг chrome://flags/#android-tab-declutter пока ничего не делает. После релиза она должна вести себя аналогично существующей функции Chrome в iOS, которая автоматически очищает ваши вкладки после того, как вы не использовали их в течение 21 дня.

Теги:
 

Похожие темы

  Тема / Автор Ответов Последний ответ
53 Ответов
45330 Просмотров
Последний ответ 01 июля | 2012г. | 09:26:46
от rfkbyby76
1151 Ответов
628455 Просмотров
Последний ответ 07 мая | 2024г. | 20:34:21
от Slava7500
403 Ответов
268965 Просмотров
Последний ответ 18 апреля | 2023г. | 17:23:20
от сергей 999s
80 Ответов
64689 Просмотров
Последний ответ 31 мая | 2022г. | 19:28:23
от ruslan-rezh
11 Ответов
3947 Просмотров
Последний ответ 20 января | 2023г. | 21:50:07
от mic71



X

Добро пожаловать!

Мы заметили, что у Вас установлено расширение AdBlock или ему подобное. Пожалуйста добавьте наш Клуб в белый список, внесите этим посильную лепту в его развитие. Спасибо!