Google on vÀlja andnud Chrome'i uuenduse 89.0.4389.128, milles on kÔrvaldatud kaks haavatavust (CVE-2021-21206, CVE-2021-21220), mille jaoks on olemas valmis eksploidid (0-pÀev). Haavatavust CVE-2021-21220 kasutati Chrome'i hÀkkimiseks Pwn2Own 2021 vÔistlusel.
Antud haavatavuse rakendamine toimub spetsiaalselt vormistatud WebAssembly koodi tĂ€itmise kaudu (haavatavus on pĂ”hjustatud veast WebAssembly virtuaalmasinas, mis vĂ”imaldab andmete lugemist vĂ”i kirjutamist suvalisse mĂ€luaadressi). Tuleb mĂ€rkida, et nĂ€idatud eksploid ei vĂ”imalda ĂŒletada sandbox-isolatsiooni ning tĂ€ielikuks rĂŒnnakuks on vajalik tuvastada veel ĂŒks haavatavus, et vĂ€ljuda sandbox'ist (Pwn2Own 2021 vĂ”istlusel demonstreeriti sellist haavatavust Windowsi jaoks).
Antud probleemi eksploitimise nĂ€ide avaldati GitHubis pĂ€rast V8 mootoris tehtud paranduste tegemist, kuid ilma et oodati brauserite vĂ€rskenduste vĂ€ljatöötamist (isegi kui eksploit ei oleks avaldatud, said rĂŒndajad vĂ”imaluse seda rekonstrueerida, analĂŒĂŒsides V8 hoidlas toimunud muudatusi, nagu on varem juhtunud olukordade tĂ”ttu, kus V8 parandused on juba avaldatud, kuid selle pĂ”hjal toodetud tooted ei ole veel vĂ€rskendatud).
Lisaks vÔib mÀrkida Chrome 90 vÀljalaske ajakava nihkumist Linuxile, Windowsile ja macOS-ile. See versioon oli planeeritud 13. aprilliks, kuid eile ei avaldatud seda ja vÀlja anti ainult versioon Androidile. TÀna loodi tÀiendav Chrome 90 beetaversioon. Uue vÀljalaskekuupÀeva kohta teavet ei anta.
Allikas: opennet.ru
