Firma Google wydała aktualizację Chrome 96.0.4664.110, w której naprawiono 5 luk zabezpieczeń, w tym lukę (CVE-2021-4102), wykorzystywaną przez cyberprzestępców w exploitach (0-day), oraz krytyczną lukę (CVE-2021-4098), która umożliwia obejście wszystkich poziomów ochrony przeglądarki i wykonanie kodu w systemie poza środowiskiem sandbox.
Szczegóły nie zostały jeszcze ujawnione, wiadomo tylko, że luka 0-day wynika z użycia pamięci po jej zwolnieniu w silniku V8, a krytyczna luka związana jest z brakiem odpowiedniego sprawdzenia danych w frameworku IPC Mojo. Wśród innych luk wspomniano o przepełnieniu bufora (CVE-2021-4101) oraz dostępie do już zwolnionej pamięci (CVE-2021-4099) w systemie renderowania Swiftshader, a także problemie (CVE-2021-4100) z cyklem życia obiektów w ANGLE, warstwie tłumaczącej wywołania OpenGL ES na OpenGL, Direct3D 9/11, Desktop GL i Vulkan.
Źródło: opennet.ru
