Mise à jour Chrome 89.0.4389.128 corrigeant une vulnérabilité 0-day. Chrome 90 retardé

La société Google a publié la mise à jour Chrome 89.0.4389.128, qui corrige deux vulnérabilités (CVE-2021-21206, CVE-2021-21220) pour lesquelles des exploits fonctionnels (0-day) sont disponibles. La vulnérabilité CVE-2021-21220 a été exploitée pour pirater Chrome lors du concours Pwn2Own 2021.

L'exploitation de la vulnérabilité mentionnée se fait à travers l'exécution d'un code WebAssembly spécifiquement conçu (la vulnérabilité est causée par une erreur dans la machine virtuelle WebAssembly, permettant d'écrire ou de lire des données à une adresse mémoire arbitraire). Il est à noter que l'exploit présenté ne permet pas de contourner l'isolation sandbox, et une attaque complète nécessite la découverte d'une autre vulnérabilité pour sortir de la sandbox (au concours Pwn2Own 2021, une telle vulnérabilité a été démontrée pour Windows).

Un exemple d'exploit pour ce problème a été publié sur GitHub après la correction du moteur V8, mais avant la formation d'une mise à jour des navigateurs sur cette base (même si l'exploit n'avait pas été publié, les attaquants auraient pu le recréer à partir de l'analyse des modifications dans le référentiel V8, ce qui s'est déjà produit par le passé en raison du statut où la correction dans V8 a déjà été publiée, mais les produits basés sur celle-ci n'ont pas encore été mis à jour).

On peut également noter un décalage dans le calendrier de publication de la version Chrome 90 pour Linux, Windows et macOS. Cette version était prévue pour le 13 avril, mais hier elle n'a pas été publiée, seule la version pour Android est sortie. Aujourd'hui, une version bêta supplémentaire de Chrome 90 a été formée. Aucune nouvelle date de publication n'a été communiquée.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster