Kompania Google ka formuar përditësimin Chrome 89.0.4389.128, i cili korrigjon dy dobësi (CVE-2021-21206, CVE-2021-21220) për të cilat janë në dispozicion eksploita funksionale (0-day). Dobësia CVE-2021-21220 u përdor për të thyer Chrome gjatë garës Pwn2Own 2021.
Shfrytëzimi i asaj dobësie bëhet përmes ekzekutimit të kodit të caktuar në mënyrë të caktuar në WebAssembly (dobësia shkaktohet nga një gabim në makinerinë virtuale WebAssembly, që lejon të shkruhet ose të lexohen të dhëna në një adresë të rastësishme në memorje). Në këtë rast, vlen të theksohet se eksploiti i treguar nuk lejon të shmanget izolimi i sandbox-it dhe për një sulm të plotë kërkohet zbulimi i një dobësie tjetër për të dalë nga sandbox (për gjatë garës Pwn2Own 2021 një dobësi e tillë u demonstruar për Windows).
Një shembull i eksploitit për këtë problem u publikua në GitHub pas rregullimit të motorit V8, por jo duke pritur formimin e përditësimit të shfletuesve mbi bazën e tij (edhe po të mos ishte publikuar eksploiti, keqbërësit kishin mundësinë ta riprodhonin atë në bazë të analizës së ndryshimeve në depo V8, gjë që ka ndodhur më parë për shkak të situatës kur rregullimi në V8 ishte publikuar, por produktet mbi të cilat u bazua ende nuk ishin përditësuar).
Gjithashtu vlen të theksohet ndryshimi i kalendarit të publikimit të versionit të Chrome 90 për Linux, Windows dhe macOS. Ky publikim ishte parashikuar për 13 prill, por dje nuk u publikua, dhe doli vetëm versioni për Android. Sot u formua një përditësim i ri beta për Chrome 90. Nuk është raportuar për një datë të re lëshimi.
Burimi: opennet.ru
