Chrome 89.0.4389.128 wird mit der Behebung einer 0-Day-Sicherheitsanfälligkeit aktualisiert. Chrome 90 verzögert sich.

Google hat das Update Chrome 89.0.4389.128 veröffentlicht, in dem zwei Sicherheitsanfälligkeiten (CVE-2021-21206, CVE-2021-21220) behoben wurden, für die bereits funktionierende Exploits (0-day) verfügbar sind. Die Schwachstelle CVE-2021-21220 wurde bei dem Pwn2Own 2021 Wettbewerb zum Hacken von Chrome verwendet.

Der Exploit der genannten Schwachstelle erfolgt durch die Ausführung von speziell gestalteten WebAssembly-Code (die Schwachstelle wird durch einen Fehler in der WebAssembly-VM verursacht, der das Schreiben oder Lesen von Daten an beliebigen Adressen im Speicher ermöglicht). Dabei wird angemerkt, dass der gezeigte Exploit nicht in der Lage ist, die Sandbox-Isolation zu überwinden, und für einen vollständigen Angriff die Entdeckung einer weiteren Schwachstelle erforderlich ist, um die Sandbox zu verlassen (bei dem Pwn2Own 2021 Wettbewerb wurde so eine Schwachstelle für Windows demonstriert).

Ein Beispiel für den Exploit dieses Problems wurde auf GitHub veröffentlicht, nachdem die Korrektur im V8-Engine vorgenommen wurde, allerdings ohne auf die Erstellung eines Browser-Updates auf dieser Basis zu warten (selbst wenn der Exploit nicht veröffentlicht worden wäre, hätten Angreifer ihn aufgrund der Analyse der Änderungen im V8-Repository rekonstruieren können, was bereits zuvor geschehen ist, als eine Situation entstand, in der die Korrektur in V8 bereits veröffentlicht war, die Produkte auf dessen Basis jedoch noch nicht aktualisiert wurden).

Zusätzlich kann der verschobene Veröffentlichungszeitplan für Chrome 90 für Linux, Windows und macOS erwähnt werden. Diese Veröffentlichung war für den 13. April angesetzt, wurde jedoch gestern nicht veröffentlicht, es erschien lediglich eine Version für Android. Heute wurde eine zusätzliche Beta-Version von Chrome 90 erstellt. Ein neues Veröffentlichungsdatum wird nicht bekannt gegeben.

Quelle: opennet.ru

60GB SSD 8Gb DDR4