Aktualizacja Chrome 89.0.4389.128 z naprawą luki 0-day. Chrome 90 opóźnione.

Firma Google wprowadziła aktualizację Chrome 89.0.4389.128, w której naprawiono dwie podatności (CVE-2021-21206, CVE-2021-21220), dla których dostępne są aktywne exploity (0-day). Podatność CVE-2021-21220 została wykorzystana do włamania do Chrome podczas konkursu Pwn2Own 2021.

Eksploatacja wskazanej podatności odbywa się poprzez wykonanie specjalnie przygotowanego kodu WebAssembly (podatność wynika z błędu w maszynie wirtualnej WebAssembly, który pozwala na zapisanie lub odczytanie danych pod dowolnym adresem w pamięci). Zauważono, że przedstawiony exploit nie pozwala na obejście izolacji sandboxa i do pełnego ataku potrzebne jest wykrycie jeszcze jednej podatności umożliwiającej wyjście z sandboxa (w konkursie Pwn2Own 2021 taka podatność została zaprezentowana dla systemu Windows).

Przykład exploita dla tego problemu został opublikowany na GitHubie po wprowadzeniu poprawek do silnika V8, ale nie czekając na opracowanie aktualizacji przeglądarek na jego podstawie (nawet gdyby exploit nie został opublikowany, przestępcy zyskali możliwość odtworzenia go na podstawie analizy zmian w repozytorium V8, co miało miejsce wcześniej, gdy poprawka w V8 została już opublikowana, ale produkty na jej podstawie nadal nie były aktualizowane).

Dodatkowo można zauważyć przesunięcie harmonogramu publikacji wydania Chrome 90 dla systemów Linux, Windows i macOS. To wydanie było planowane na 13 kwietnia, ale wczoraj nie zostało opublikowane, a jedynie wydanie dla Androida. Dziś utworzono dodatkową wersję beta Chrome 90. Nowa data wydania nie została podana.

Źródło: opennet.ru

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster