Google lanzó el viernes actualizaciones fuera de banda para resolver una vulnerabilidad de día cero explotada activamente en el navegador web Chrome, lo que la convierte en la primera vulnerabilidad de este tipo que se soluciona desde comienzos del año.
Rastreada como CVE-2023-2033, la vulnerabilidad de alta gravedad se describió como un problema de confusión de tipos en el motor de JavaScript V8. A Clement Lecigne, del Threat Analysis Group (TAG) de Google, se le atribuye la denuncia del problema el 11 de abril de 2023.
«La confusión de tipos en V8 en Google Chrome antes de 112.0.5615.121 permitió a un atacante remoto explotar potencialmente la corrupción del montón por medio de una página HTML manipulada», según la Base de Datos de Vulnerabilidad Nacional (NVD) del NIST.
La compañía reconoció que «existe un exploit para CVE-2023-2033», pero no llegó a compartir detalles técnicos adicionales o indicadores de compromiso (IoC) para evitar una mayor explotación por parte de los hackers.
CVE-2023-2033 también parece compartir similitudes con CVE-2022-1096, CVE-2022-1364, CVE-2022-3723 y CVE-2022-4262; otras cuatro fallas de confusión de tipos de las que se abusó activamente en V8 y que fueron corregidas por Google en 2022.
Google cerró un total de nueve vulnerabilidades de día cero en Chrome el año pasado. El desarrollo se produce días después de que Citizen Lab y Microsoft revelaran la explotación de una vulnerabilidad ya parcheada en Apple iOS por parte de los clientes de un proveedor de spyware en la sombra llamado QuaDream para apuntar a periodistas, figuras de oposición política y un trabajador de una ONG en 2021.
Se recomienda a los usuarios que actualicen a la versión 112.0.5615.121 para Windows, macOS y Linux con el fin de mitigar posibles amenazas. También se recomienda a los usuarios de navegadores basados en Chomium como Microsoft Edge, Brave, Opera y Vivaldi que apliquen las correcciones a medida que estén disponibles.