Google a publié la mise à jour Chrome 104.0.5112.101, qui corrige 10 vulnérabilités, y compris une vulnérabilité critique (CVE-2022-2852) permettant de contourner tous les niveaux de protection du navigateur et d'exécuter du code sur le système en dehors de l'environnement sandbox. Les détails restent secrets, mais il est connu que la vulnérabilité critique est liée à un accès à de la mémoire déjà libérée (use-after-free) dans l'implémentation de l'API FedCM (Gestion des Identifiants Fédérés), qui permet de créer des services d'identification combinés garantissant la confidentialité et fonctionnant sans mécanismes de suivi intersites, tels que le traitement des cookies tiers.
Parmi les autres vulnérabilités corrigées, on peut noter des problèmes d'accès à de la mémoire déjà libérée dans le système de rendu Swiftshader, le moteur Blink, l'OS Shell, la liaison de la connexion dans Chrome avec la connexion aux services Google et la couche ANGLE. De plus, la mise à jour corrige un débordement de mémoire dans le code de gestion des téléchargements, des lacunes dans l'API des extensions et une vérification incorrecte des entrées dans le mécanisme d'appel d'applications depuis des pages web (Intents).
Source : opennet.ru
