Die Google GmbH hat die Version 142 des Web-Browsers Chrome veröffentlicht. Gleichzeitig steht die stabile Ausgabe des freien Projekts Chromium zur VerfĂŒgung, das die Grundlage fĂŒr Chrome bildet. Der Browser Chrome unterscheidet sich von Chromium durch die Verwendung von Google-Logos, ein Benachrichtigungssystem bei AbstĂŒrzen, Module zur Wiedergabe von kopiergeschĂŒtztem Videoinhalt (DRM), ein automatisches Update-System, stĂ€ndige Sandbox-Isolation, die Bereitstellung von API-SchlĂŒsseln fĂŒr Google und die Ăbertragung von RLZ-Parametern bei Suchanfragen. FĂŒr diejenigen, die mehr Zeit fĂŒr Updates benötigen, wird auch der Extended Stable Branch fĂŒr 8 Wochen unterstĂŒtzt. Die nĂ€chste Version Chrome 143 ist fĂŒr den 2. Dezember geplant.
HauptÀnderungen in Chrome 142:
- Schutz vor Zugriff auf lokale Systeme bei der Interaktion mit öffentlichen Websites wurde aktiviert. Bei Anfragen von einer Website im öffentlichen oder internen Netzwerk (Intranet) an IP-Adressen lokale Systeme oder den Loopback-Adapter (127.0.0.0/8) zeigt der Browser dem Benutzer einen Dialog an, in dem eine BestĂ€tigung der Aktion angefordert wird. Zu den geschĂŒtzten Aktionen zĂ€hlen Versuche, Ressourcen herunterzuladen, fetch()-Anfragen und iframe-Integrationen. Der Schutz wird derzeit noch nicht fĂŒr Verbindungen ĂŒber WebSockets, WebTransport und WebRTC angewendet, wird jedoch spĂ€ter fĂŒr diese Technologien hinzugefĂŒgt.
Der Zugriff auf interne Ressourcen wird von Angreifern fĂŒr CSRF-Angriffe auf Router, Access Points, Drucker, Unternehmens-Webschnittstellen und andere GerĂ€te und Dienste genutzt, die Anfragen nur aus dem lokalen Netzwerk akzeptieren. DarĂŒber hinaus kann das Scannen interner Ressourcen zur indirekten Identifizierung oder zum Sammeln von Informationen ĂŒber das lokale Netzwerk verwendet werden.
- Eine einheitliche, vereinfachte Schnittstelle zur VerknĂŒpfung mit einem Google-Konto und zur Synchronisierung von Daten wie gespeicherten Passwörtern und Lesezeichen wurde vorgeschlagen. Die Synchronisierung ist in den Anmeldeprozess integriert und wird nicht als separate Funktion in den Einstellungen prĂ€sentiert. Benutzer können Chrome mit einem Google-Konto verbinden und es zur Speicherung von Passwörtern, Lesezeichen, dem Verlauf und offenen Tabs verwenden. Diese Funktion ist derzeit fĂŒr einen Teil der Benutzer aktiviert, die Abdeckung wird schrittweise erhöht.
- Ein neues Modell zur Isolierung von Prozessen - âOrigin Isolationâ - wurde aktiviert, bei dem jeder Inhaltseingang (origin - eine Verbindung aus Protokoll, der Domain unterscheiden, gesetzt werden. und Ports, zum Beispiel âhttps://foo.example.comâ), wird in einem separaten Rendering-Prozess isoliert. Da eine zunehmende Fragmentierung der Isolation zu einem höheren Speicherverbrauch und einer erhöhten CPU-Belastung fĂŒhren kann, wird der neue Isolationsmodus nur auf Systemen mit mehr als 4 GB RAM aktiviert. Auf schwĂ€cheren GerĂ€ten bleibt der alte Ansatz der Isolation in Kraft, bei dem alle verschiedenen Inhaltsquellen, die mit einer Website verbunden sind (z. B. foo.example.com und bar.example.com), in einem separaten Prozess isoliert werden.
- Auf Systemen mit Windows und macOS, bei denen kein zentrales Management von Chrome angewendet wird, wurde eine automatische Deaktivierung von zwangsweise installierten Browser-Erweiterungen implementiert, bei denen nicht wesentliche VerstöĂe gegen die Richtlinien des Chrome Web Store festgestellt wurden. Zu den nicht wesentlichen VerstöĂen zĂ€hlen potenzielle SicherheitsanfĂ€lligkeiten, das Aufzwingen einer Erweiterung ohne das Wissen des Benutzers, Manipulationen an Metadaten, VerstöĂe gegen die Richtlinien fĂŒr den Umgang mit Benutzerdaten und irrefĂŒhrende Angaben zur FunktionalitĂ€t. Auf Wunsch kann der Benutzer die deaktivierte Erweiterung wieder aktivieren.
- In der Android-Version wurde analog zu den Desktop-Versionen eine Warnmeldung ĂŒber betrĂŒgerische Seiten implementiert, die von einem groĂen Sprachmodell auf der Grundlage der Inhaltsanalyse festgestellt wurden. KI wird im Modus der erweiterten Browserschutzfunktion (Enhanced Safe Browsing) eingesetzt. Das KI-Modell lĂ€uft clientseitig, aber im Falle des Verdachts auf fragwĂŒrdige Inhalte wird eine zusĂ€tzliche ĂberprĂŒfung auf den Servern von Google durchgefĂŒhrt.
- In der Implementierung des DTLS-Protokolls (Datagram Transport Layer Security, das Ăquivalent zu TLS fĂŒr UDP), das fĂŒr WebRTC-Verbindungen verwendet wird, ist die Verwendung von Post-Quanten-Kryptografie-Algorithmen integriert.
- Es wurde eine Speicherung des Aktivierungsstatus implementiert, die wÀhrend der BenutzeraktivitÀt auf der Seite festgelegt wird, nachdem auf eine andere Seite mit derselben Domain gewechselt wurde. Die Speicherung der Aktivierung wird die Entwicklung von Multi-Page-Webanwendungen erleichtern und Probleme wie die Fokussierung der Eingabe bei der Anzeige der virtuellen Tastatur der Website lösen.
- In CSS wurden die Pseudoklassen â:target-beforeâ und â:target-afterâ hinzugefĂŒgt, um vorherige und nachfolgende Marker relativ zur aktuellen Scroll-Position (â:target-currentâ) zu definieren.
- In den Style-Containern (â@containerâ) und der Funktion âif()â ist die Verwendung der in der Spezifikation Media Queries Level 4 definierten Bereichssyntax (Range Syntax) erlaubt, die es ermöglicht, gewöhnliche mathematische Vergleichsoperatoren und logische Operatoren zur Bestimmung von Wertebereichen zu verwenden. Zum Beispiel kann jetzt â@container style(âinner-padding > 1em)â und âbackground-color: if(style(attr(data-columns, type) > 2): lightblue; else: white);â angegeben werden.
- In die Elemente «<button>» und „<a>» wurde die Unterstützung für das Attribut «interestfor» hinzugefügt, mit dem Aktionen ausgelöst werden können, beispielsweise das Anzeigen eines Pop-up-Fensters, wenn der Benutzer Interesse an einem Element zeigt. Als Anzeichen für das Interesse betrachtet der Browser Situationen wie das Überfahren und Halten des Zeigers über dem Element, das Drücken von Tastenkombinationen oder das Halten der Berührung auf einem Touchscreen. Wenn Interesse an einem Element mit dem Attribut «interestfor» festgestellt wird, generiert der Browser ein InterestEvent.
- Es wurden Verbesserungen an den Tools fĂŒr Webentwickler vorgenommen. In der oberen rechten Ecke wurde eine SchaltflĂ€che zum schnellen Aufruf des KI-Assistenten hinzugefĂŒgt. Der KontextmenĂŒeintrag âAsk AIâ wurde in âDebug with AIâ umbenannt und um die Möglichkeit erweitert, kontextabhĂ€ngige Aktionen durchzufĂŒhren. In der Web-Konsole und im Code-Bereich kann der KI-Assistent Gemini jetzt Empfehlungen mit Code generieren.

In den Tools fĂŒr Webentwickler wurde die Integration mit dem GDP-Dienst (Google Developer Program) sichergestellt. Entwickler können sich jetzt direkt aus den Chrome DevTools mit ihrem GDP-Profil verbinden und Boni fĂŒr die AusfĂŒhrung bestimmter Aufgaben in diesem Interface erhalten.

Neben den Neuerungen und Fehlerbehebungen wurden in der neuen Version 20 SicherheitsanfĂ€lligkeiten beseitigt. Viele der AnfĂ€lligkeiten wurden durch automatisierte Tests mit den Tools AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer und AFL entdeckt. Kritische Probleme, die es ermöglichen könnten, alle Schutzebenen des Browsers zu umgehen und Code auĂerhalb der Sandbox-Umgebung auszufĂŒhren, wurden nicht gefunden. Im Rahmen des PrĂ€mienprogramms fĂŒr das Auffinden von SicherheitsanfĂ€lligkeiten hat das Unternehmen Google fĂŒr das aktuelle Release 20 Preise im Gesamtwert von 130.000 US-Dollar eingerichtet (zwei Preise von 50.000 US-Dollar, ein Preis von 10.000 US-Dollar und drei Preise von 3.000 US-Dollar, zwei Preise von 2.000 US-Dollar und drei Preise von 1.000 US-Dollar). Die Höhe von 8 PrĂ€mien ist bislang noch nicht festgelegt.
ZusĂ€tzlich kann festgestellt werden, dass eine noch nicht behobene Schwachstelle im Blink-Engine entdeckt wurde, die zum Absturz und Einfrieren des Browsers fĂŒhrt, wenn bestimmter JavaScript-Code ausgefĂŒhrt wird. Die Schwachstelle wird durch architektonische Probleme in der Rendering-Engine verursacht, die mit dem Fehlen einer Begrenzung der IntensitĂ€t der Aktualisierungsoperationen des Attributs âdocument.titleâ zusammenhĂ€ngen. Das Fehlen von EinschrĂ€nkungen ermöglicht es, âdocument.titleâ zu nutzen, um Dutzende Millionen von Ănderungen pro Sekunde im DOM vorzunehmen, was nach wenigen Sekunden zu einem Einfrieren der BenutzeroberflĂ€che fĂŒhrt, da der Hauptthread blockiert und erhebliche Mengen an Speicher verbraucht werden. Nach 15-60 Sekunden stĂŒrzt der Browser ab.
Quelle: opennet.ru


