Los investigadores advierten que cinco vulnerabilidades derivadas de SQLite podrían permitir la ejecución remota de código. Los investigadores han revelado cinco vulnerabilidades recientemente revisadas en el navegador Google Chrome que podrían ser explotadas por un atacante para ejecutar código de forma remota.

Las vulnerabilidades, denominadas Magellan 2.0 por el equipo de investigadores de Tencent Blade que las descubrieron, existen en el sistema de administración de bases de datos SQLite. SQLite es un motor de base de datos ligero y autónomo que se utiliza ampliamente en navegadores, sistemas operativos y teléfonos móviles.

Los investigadores dijeron que pudieron explotar con éxito el navegador Chrome aprovechando las cinco vulnerabilidades: CVE-2019-13734 , CVE-2019-13750 , CVE-2019-13751 , CVE-2019-13752 , CVE-2019-13753 . Según sus descripciones de CVE Mitre , las vulnerabilidades podrían explotarse de forma remota a través de una página HTML diseñada para lanzar una serie de ataques maliciosos, lo que permite a los atacantes hacer cualquier cosa, desde "evitar medidas de defensa en profundidad" para "obtener información potencialmente confidencial de la memoria del proceso . "

Magellan significa un grupo de vulnerabilidades que hemos informado recientemente", dijeron los investigadores de Tencent en un aviso esta semana . "Si está utilizando un software que utiliza SQLite como componente (sin el último parche) y admite consultas SQL externas ... O está utilizando Chrome anterior a 79.0.3945.79 y habilitó WebSQL, puede verse afectado. "

Debido al "proceso de divulgación de vulnerabilidad responsable", los investigadores dijeron que no están revelando más detalles de la vulnerabilidad "90 días después del informe de vulnerabilidad".

La falla se informó a Google y SQLite el 16 de noviembre de 2019; el 11 de diciembre de 2019, Google lanzó la versión oficial fija de Chrome: 79.0.3945.79. Los navegadores Chrome / Chromium anteriores a la versión 79.0.3945.79 con WebSQL habilitado pueden verse afectados, dijeron los investigadores.
"Hemos informado todos los detalles de la vulnerabilidad a Google y han corregido vulnerabilidades", dijeron los investigadores. “Si su producto usa Chromium, actualice a la versión estable oficial 79.0.3945.79. Si su producto usa SQLite, actualice a la confirmación de código más reciente ".
Fuente: threatpost