Actualizarea Chrome 89.0.4389.128 remediază vulnerabilitatea 0-day. Chrome 90 este întârziat

Compania Google a lansat actualizarea Chrome 89.0.4389.128, care corectează două vulnerabilități (CVE-2021-21206, CVE-2021-21220), pentru care există exploatări funcționale (0-day). Vulnerabilitatea CVE-2021-21220 a fost folosită pentru a compromite Chrome la competiția Pwn2Own 2021.

Exploatarea vulnerabilității specificate se realizează prin executarea unui cod WebAssembly redactat într-un anumit mod (vulnerabilitatea este cauzată de o eroare din mașina virtuală WebAssembly, care permite scrierea sau citirea datelor la un adresă aleatorie în memorie). De asemenea, se observă că exploatul prezentat nu permite ocolirea izolării sandbox și pentru un atac complet este necesară descoperirea unei alte vulnerabilități pentru a ieși din sandbox (la competiția Pwn2Own 2021 o astfel de vulnerabilitate a fost demonstrată pentru Windows).

Un exemplu de exploat pentru această problemă a fost publicat pe GitHub după ce a fost implementată o corectare în motorul V8, dar fără a aștepta formarea unei actualizări a browserelor pe baza acesteia (chiar dacă exploatul nu ar fi fost publicat, atacatorii au avut posibilitatea de a-l recrea pe baza analizei modificărilor din depozitul V8, ceea ce s-a întâmplat anterior datorită apariției situației în care corectarea din V8 a fost deja publicată, dar produsele bazate pe aceasta nu au fost actualizate încă).

De asemenea, se poate observa o schimbare în programul de publicare a versiunii Chrome 90 pentru Linux, Windows și macOS. Această versiune a fost programată pentru 13 aprilie, dar ieri nu a fost publicată, ci doar versiunea pentru Android. Astăzi a fost format un nou beta release pentru Chrome 90. Nu se comunică o nouă dată de lansare.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster