image

Google dicht actief aangevallen zerodaylek in Chrome

vrijdag 5 februari 2021, 07:55 door Redactie, 3 reacties

Google heeft een beveiligingsupdate uitgebracht voor een kwetsbaarheid in de desktopversie van Chrome die actief is aangevallen voordat de patch beschikbaar was. Het zerodaylek bevindt zich in de V8 JavaScript-engine die wordt gebruikt voor het uitvoeren van JavaScript.

Het is niet de eerste keer dat Google Chrome met een zeroday in V8 te maken krijgt. Vorig jaar februari en twee keer in november was het ook raak. Afgelopen december besloot Google om hogere beloningen uit te keren aan beveiligingsonderzoekers die kwetsbaarheden in V8 rapporteren. Het nu verholpen zerodaylek wordt aangeduid als CVE-2021-21148 en veroorzaakt een heap buffer overflow in de JavaScript-engine. Verdere details over de kwetsbaarheid of waargenomen aanvallen zijn niet gegeven.

De impact van de kwetsbaarheid is als "high" beoordeeld. Het gaat in dit geval om lekken waardoor een aanvaller code binnen de context van de browser kan uitvoeren. Het is dan mogelijk om bijvoorbeeld data van andere websites te lezen of aan te passen. Ook kwetsbaarheden om uit de Chrome-sandbox te ontsnappen vallen hieronder. Het beveiligingslek is op zichzelf niet voldoende om een systeem over te nemen. Hiervoor zou een tweede kwetsbaarheid zijn vereist, bijvoorbeeld in het onderliggende besturingssysteem.

Gebruikers krijgen het advies om te updaten naar Google Chrome versie 88.0.4324.150, die beschikbaar is voor Linux, macOS en Windows. Microsoft Edge Chromium is net als Chrome op de Chromium-browser gebaseerd. Naar verwachting zal Microsoft snel met een update komen. Op 2 februari kwam Google ook al met een Chrome-update, toen volgde Microsoft op 4 februari met een patch voor Edge.

Reacties (3)
05-02-2021, 12:44 door Anoniem
In hoeverre is Edge (een op chromium gebaseerde bladeraar) ook kwetsbaar in dit opzicht?

Wanneer komt hiervoor dan een update, bijvoorbeeld voor schadelijke programma's met CRX_INSTALL\dpl.js?

Een browser Google Chromium en alle verdere chromium-kloon browsers met gelijkaardige zero-days?

De makke van een wereldwijde monopolie-positie van een tech-reus?

Wordt het al niet de hoogste tijd hier eens iets fundamenteels tegen te gaan doen?

Hoe doof en blind kunnen hiervoor onze globale surveyors en het totaal aan eindgebruikers zijn ?

luntrus
05-02-2021, 19:29 door Anoniem
Door Anoniem: In hoeverre is Edge (een op chromium gebaseerde bladeraar) ook kwetsbaar in dit opzicht?

Wanneer komt hiervoor dan een update, bijvoorbeeld voor schadelijke programma's met CRX_INSTALL\dpl.js?

Een browser Google Chromium en alle verdere chromium-kloon browsers met gelijkaardige zero-days?

De makke van een wereldwijde monopolie-positie van een tech-reus?

Wordt het al niet de hoogste tijd hier eens iets fundamenteels tegen te gaan doen?

Hoe doof en blind kunnen hiervoor onze globale surveyors en het totaal aan eindgebruikers zijn ?

luntrus

Amen
06-02-2021, 14:29 door Anoniem
Door Anoniem: In hoeverre is Edge (een op chromium gebaseerde bladeraar) ook kwetsbaar in dit opzicht?

Wanneer komt hiervoor dan een update, bijvoorbeeld voor schadelijke programma's met CRX_INSTALL\dpl.js?
Vrijdag 5 februari is ook de update voor Edge beschikbaar gekomen.
Update gaat automatisch, maar kan ook geforceerd worden via het Instellingen-menu van Edge.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.