Компания Google публикува обновление Chrome 89.0.4389.128, в което са коригирани две уязвимости (CVE-2021-21206, CVE-2021-21220), за които са налични работещи експлойти (0-day). Уязвимостта CVE-2021-21220 е била използвана за хакване на Chrome по време на състезанието Pwn2Own 2021.
Експлоатацията на посочената уязвимост се осъществява чрез изпълнението на определен начин форматиран код на WebAssembly (уязвимостта е предизвикана от грешка във виртуалната машина WebAssembly, позволяваща записването или четенето на данни от произволен адрес в паметта). Важно е да се отбележи, че показаният експлойт не позволява заобикаляне на изолацията на песен и за пълна атака е необходимо откритие на още една уязвимост за напускане на песен (по време на състезанието Pwn2Own 2021 такава уязвимост беше демонстрирана за Windows).
Пример на експлойт за този проблем беше публикуван в GitHub след поправката в движка V8, но не дочаквайки образуването на обновление на браузърите на неговата основа (дори и експлойтът да не беше публикуван, злоумышлениците получиха възможност да го възпроизведат на базата на анализа на промените в репозитория V8, което вече се е случвало поради възникването на ситуация, в която поправката в V8 вече е публикувана, но продуктите на неговата основа все още не са обновени).
Допълнително може да се отбележи изместването на графика за публикуване на версия Chrome 90 за Linux, Windows и macOS. Тази версия беше планирана за 13 април, но вчера не беше публикувана, а излезе само версия за Android. Днес беше създадена допълнителна бета версия на Chrome 90. Нова дата за издаване не се съобщава.
Източник: opennet.ru
