HeadlinesBriefing favicon HeadlinesBriefing.com

Web GPU 'Deathray' يجمد ماك عبر مواقع غير موثوقة

Hacker News •
×

استغلال newly demonstrated، الملقب بـ 'The Deathray'، يسمح لموقع ويب غير موثوق بتجميد نظام الرسومات في ماك، مما يجعل واجهة المستخدم على سطح المكتب غير قابلة للاستخدام حتى إعادة تشغيل قسرية. تم الكشف عن هذا الضعف في 10 سبتمبر 2026، ويؤثر على نظام ماك أو إس في كروم، فايرفوكس، وسفاري على ماك بوكات M-series التي تعمل بتاهو، لكنه لا يتكرر على أنظمة تشغيل أخرى. يستغل الهجوم Web GPU، وهو واجهة برمجة تطبيقات متصفح حديثة لتشغيل الشادرات على وحدة معالجة الرسومات في الجهاز. يحتوي شادر حساب أدنى على حلقة busy لا نهائية تحتكر مخزن المؤقت لوحدة معالجة الرسومات، مما يحجب شادر الرؤوس ويتسبب في تأثير متسلسل على خادم النافذة. يؤدي ذلك إلى تجميد واجهة المستخدم على مستوى النظام، وظواهر بصرية، وأخيرًا هلع النواة الذي يُشغله مؤقت watchdog. يظل باقي النظام مستجيبًا عبر SSH. يلاحظ المؤلف أن هذا يعكس استغلال Web GL في عام 2023، المسمى 'Shady Shader' بواسطة رون ماساس من إمبيرفا (CVE-2023-40441)، الذي أصلحته آبل باستخدام تحسين كشف الحلقات. ومع ذلك، يبدو أن التحقق من صحة Web GPU أضعف، مما يسمح بحلقات لا نهائية يمكن التعرف عليها بسهولة. يجادل المؤلف بأن اكتشاف حالات التوقف أمر مستحيل جوهريًا ويحث على تحسين استباق وحدة معالجة الرسومات للكود غير الموثوق، مشيرًا إلى أن أنظمة التشغيل الأخرى تتعامل مع هذا بشكل صحيح.