Aggiornamento di Chrome 89.0.4389.128 per la risoluzione di una vulnerabilità 0-day. Chrome 90 ritardato

Google ha rilasciato l'aggiornamento di Chrome 89.0.4389.128, che corregge due vulnerabilità (CVE-2021-21206, CVE-2021-21220), per le quali sono disponibili exploit funzionanti (0-day). La vulnerabilità CVE-2021-21220 è stata utilizzata per compromettere Chrome durante la competizione Pwn2Own 2021.

L'exploitation della vulnerabilità menzionata avviene attraverso l'esecuzione di codice WebAssembly formattato in un certo modo (la vulnerabilità è causata da un errore nella macchina virtuale WebAssembly, che permette di scrivere o leggere dati a un indirizzo arbitrario in memoria). Si nota inoltre che l'exploit mostrato non consente di bypassare l'isolamento sandbox e che per un attacco completo è necessaria la scoperta di un'altra vulnerabilità per uscire dalla sandbox (durante la competizione Pwn2Own 2021 è stata dimostrata tale vulnerabilità per Windows).

Un esempio di exploit per questo problema è stato pubblicato su GitHub dopo che è stata apportata una correzione al motore V8, ma senza attendere la formazione di aggiornamenti del browser basati su esso (anche se l'exploit non fosse stato pubblicato, i malintenzionati avrebbero potuto ricrearlo analizzando le modifiche nel repository V8, situazione già accaduta in precedenza quando la correzione nel V8 era già stata pubblicata, ma i prodotti basati su di essa non erano ancora stati aggiornati).

È inoltre importante notare il posticipo del programma di rilascio di Chrome 90 per Linux, Windows e macOS. Questa versione era prevista per il 13 aprile, ma ieri non è stata pubblicata, e è stata rilasciata solo la versione per Android. Oggi è stata formata una beta extra di Chrome 90. Non sono state comunicate nuove date di rilascio.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster