Google on välja andnud Chrome'i uuenduse 89.0.4389.128, milles on kõrvaldatud kaks haavatavust (CVE-2021-21206, CVE-2021-21220), mille jaoks on olemas valmis eksploidid (0-päev). Haavatavust CVE-2021-21220 kasutati Chrome'i häkkimiseks Pwn2Own 2021 võistlusel.
Antud haavatavuse rakendamine toimub spetsiaalselt vormistatud WebAssembly koodi täitmise kaudu (haavatavus on põhjustatud veast WebAssembly virtuaalmasinas, mis võimaldab andmete lugemist või kirjutamist suvalisse mäluaadressi). Tuleb märkida, et näidatud eksploid ei võimalda ületada sandbox-isolatsiooni ning täielikuks rünnakuks on vajalik tuvastada veel üks haavatavus, et väljuda sandbox'ist (Pwn2Own 2021 võistlusel demonstreeriti sellist haavatavust Windowsi jaoks).
Antud probleemi eksploitimise näide avaldati GitHubis pärast V8 mootoris tehtud paranduste tegemist, kuid ilma et oodati brauserite värskenduste väljatöötamist (isegi kui eksploit ei oleks avaldatud, said ründajad võimaluse seda rekonstrueerida, analüüsides V8 hoidlas toimunud muudatusi, nagu on varem juhtunud olukordade tõttu, kus V8 parandused on juba avaldatud, kuid selle põhjal toodetud tooted ei ole veel värskendatud).
Lisaks võib märkida Chrome 90 väljalaske ajakava nihkumist Linuxile, Windowsile ja macOS-ile. See versioon oli planeeritud 13. aprilliks, kuid eile ei avaldatud seda ja välja anti ainult versioon Androidile. Täna loodi täiendav Chrome 90 beetaversioon. Uue väljalaskekuupäeva kohta teavet ei anta.
Allikas: opennet.ru
