Google ha rilasciato l'aggiornamento Chrome 89.0.4389.128, che corregge due vulnerabilità (CVE-2021-21206, CVE-2021-21220) per le quali sono disponibili exploit funzionanti (0-day). La vulnerabilità CVE-2021-21220 è stata utilizzata per compromettere Chrome nella competizione Pwn2Own 2021.
L'exploitation di questa vulnerabilità avviene tramite l'esecuzione di codice WebAssembly formattato in un certo modo (la vulnerabilità è causata da un errore nella macchina virtuale WebAssembly, che consente di scrivere o leggere dati a un indirizzo arbitrario nella memoria). Si segnala che l'exploit mostrato non riesce a bypassare l'isolamento del sandbox e per un attacco completo è necessaria l'individuazione di un'altra vulnerabilità per uscire dal sandbox (durante la competizione Pwn2Own 2021 è stata dimostrata tale vulnerabilità per Windows).
Un esempio di exploit per questo problema è stato pubblicato su GitHub dopo la correzione del motore V8, ma senza attendere la creazione degli aggiornamenti dei browser basati su di esso (anche se l'exploit non fosse stato pubblicato, i malintenzionati avrebbero potuto ricrearlo analizzando le modifiche nel repository V8, come già accaduto in passato quando una correzione in V8 era già stata pubblicata, ma i prodotti basati su di essa non erano ancora stati aggiornati).
In aggiunta, si può notare lo spostamento della data di pubblicazione di Chrome 90 per Linux, Windows e macOS. Questa versione era prevista per il 13 aprile, ma ieri non è stata pubblicata, è stata rilasciata solo la versione per Android. Oggi è stato creato un ulteriore beta di Chrome 90. Non ci sono notizie sulla nuova data di rilascio.
Fonte: opennet.ru
