Chrome'i uuendus 89.0.4389.128 0-pÀeva haavatavuse parandamisega. Chrome 90 viibib

Google on vÀlja andnud Chrome 89.0.4389.128 versiooniuuenduse, mille kÀigus on parandatud kaks turvaauku (CVE-2021-21206, CVE-2021-21220), mille jaoks on olemas töötavad eksploidid (0-day). Turvaauk CVE-2021-21220 kasutati Chrome'i hÀkkimiseks Pwn2Own 2021 vÔistlusel.

Antud turvaaugu ekspluateerimine toimub kindlal viisil vormistatud WebAssembly koodi tĂ€itmise kaudu (turvaauk tuleneb veast WebAssembly virtuaalmasinas, mis vĂ”imaldab kirjutada vĂ”i lugeda andmeid suvalisest mĂ€luaadressist). Samuti on mĂ€rgitud, et esitatud eksploit ei vĂ”imalda mööda minna liivakasti isoleerimisest ning tĂ€ieliku rĂŒnnaku jaoks on vajalik avastada veel ĂŒks turvaauk liivakastist vĂ€ljapÀÀsemiseks (Pwn2Own 2021 vĂ”istlusel demonstreeriti sellist turvaauku Windowsi jaoks).

NĂ€ide eksploidist selle probleemi jaoks avaldati GitHubis pĂ€rast V8 mootori paranduse tegemist, kuid enne, kui brauserite uuendamine selle pĂ”hjal toimus (isegi kui eksploit ei oleks avaldatud, said kurjategijad vĂ”imaluse selle taastada V8 hoidla muudatuste analĂŒĂŒsi pĂ”hjal, nagu on varemgi juhtunud, juhul kui V8 parandused on juba avaldatud, kuid selle pĂ”hjal loodud tooted pole veel uuendatud).

Lisaks vÔib mÀrkida, et Chrome 90 vÀljaandmise ajakava on muutunud Linuxi, Windowsi ja macOS-i jaoks. See vÀljaanne oli kavandatud 13. aprilliks, kuid eile ei avaldatud seda, ja avaldati vaid versioon Androidile. TÀna on loodud tÀiendav beetaversioon Chrome 90-le. Uue vÀljalaskekuupÀeva kohta teavet ei edastata.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster