Google ha lanzado la actualización de Chrome 104.0.5112.101, que corrige 10 vulnerabilidades, incluida una vulnerabilidad crítica (CVE-2022-2852) que permite eludir todos los niveles de protección del navegador y ejecutar código en el sistema más allá del entorno sandbox. Los detalles aún no se han revelado, solo se sabe que la vulnerabilidad crítica está relacionada con el acceso a la memoria ya liberada (use-after-free) en la implementación de la API FedCM (Gestión de Credenciales Federadas), que permite crear servicios de identificación combinados que garantizan la privacidad y funcionan sin mecanismos de seguimiento entre sitios, como el manejo de cookies de terceros.
Otras vulnerabilidades corregidas incluyen problemas de acceso a la memoria ya liberada en el sistema de renderizado Swiftshader, el motor Blink, OS Shell, la vinculación de acceso a Chrome con el acceso a los servicios de Google y la capa ANGLE. Además, la actualización corrige un desbordamiento de búfer en el código para la gestión de descargas, fallos en la API de Extensiones y una verificación incorrecta de los datos de entrada en el mecanismo de invocación de aplicaciones desde páginas web (Intents).
Fuente: opennet.ru
