Браузер SafeZone поставляется с линейкой антивирусных продуктов Avast 2016. В основе браузера лежит отдельная ветка Chromium под названием Avastium, которая является потомком платформы Google.

Исследователь Google Тэвис Орманди (Tavis Ormandy) предупредил, что SafeZone позволяет злоумышленникам получить доступ к истории просмотров, паролям и другим данным, сохраняемым в браузере.
Специалист Project Zero предоставил доказательства того, что злоумышленники могут взломать уязвимый браузер, даже если он не запущен.
Орманди сообщил: “Уязвимость позволяет злоумышленнику читать любой файл в файловой системе, просто нажав на ссылку. Ему даже не нужно знать имя файла или путь, потому что можно запросить список каталогов в рамке атаки. Кроме того, злоумышленник может отправлять произвольные запросы аутентификации и читать ответы, получая содержимое куки, электронной почты и данные для интернет-банкинга”.
Орманди обнаружил дыру в безопасности еще в декабре, а на этой неделе она была публично раскрыта после выхода патча.
Avast пометила патч как “исправление безопасности” в списке изменений версии 11.1.2253 наряду с другими небольшими улучшениями.
Это второй браузер, об уязвимости которого сообщил Орманди на этой неделе. Ранее он предупредил о том, что Chromodo изменяет настройки DNS и дезактивирует службу same-origin, которая предотвращает потенциальные проблемы конфиденциальности.
Что еще хуже, Chromodo принудительно устанавливается в качестве браузера по умолчанию и вытаскивает данные из Chrome, что представляет угрозу безопасности.
Опытный хакер Джоксин Корет (Joxean Koret) также присоединился к мнению, что портированные антивирусными компаниями браузеры не должны вызывать доверие у пользователей, потому что все три исследуемые им платформы “были взломаны”.
Угрозы безопасности
• Void Stealer обходит защиту Chrome и крадет мастер-ключ через отладчик
• Apple рекомендовала обновить старые iPhone из-за активных веб-атак
• Рекламные ссылки в Google ведут на фейковую документацию Claude Code с вредоносным кодом
• Telegram недоступен у части пользователей в России – мошенники используют ситуацию для атак на iPhone
• Bing AI продвигал поддельный GitHub-репозиторий OpenClaw с инфостилером
• Google: злоумышленники использовали в атаках 90 уязвимостей нулевого дня в прошлом году