Google'i meeskond on välja andnud Chrome'i 104.0.5112.101 värskenduse, mis lahendab 10 turvaauku, sealhulgas kriitilise turvaaugu (CVE-2022-2852), mis võimaldab ületada kõik brauseri kaitsetasemed ning käivitada koodi süsteemis väljaspool liivakastikeskkonda. Praeguseks ei ole üksikasjad avalikustatud, kuid teadaolevalt on kriitiline turvaauk seotud juba vabastatud mälu juurde pääsemisega (use-after-free) FedCM API (Federated Credential Management) rakenduses, mis võimaldab luua ühtseid identiteediteenuseid, mis säilitavad privaatsuse ja toimivad ilma kolmandate osapoolte jälgimise mehhanismideta, näiteks küpsiste töötlemise tõttu.
Muude parandatud turvaaukude hulka kuuluvad probleemid juba vabastatud mäluga seoses Swiftshader'i renderdamise süsteemis, Blink'i mootori, OS Shell'i, Chrome'i sisselogimise ja Google'i teenuste sisselogimise seondumisega ning ANGLE'i kihiga. Lisaks on värskenduses kõrvaldatud pöördumised mälupuhvri ületamisega seoses allalaadimise halduskoodis, puudused Extensions API-s ning sisendandmete vale kontrollimine rakenduste käivitamise mehhanismis veebilehtedelt (Intents).
Allikas: opennet.ru
