image

Google dicht voor derde keer in september aangevallen zerodays in Chrome

vrijdag 1 oktober 2021, 09:33 door Redactie, 0 reacties

Google heeft voor de derde keer in september beveiligingsupdates uitgebracht voor actief aangevallen zerodaylekken in Chrome. Eerder was het raak op 13 en 24 september. Niet eerder moest Google in één maand wegens aanvallen op Chrome-gebruikers zo vaak in actie komen. Het totaal aantal gevonden zerodays in de browser dit jaar staat inmiddels op dertien.

De kwetsbaarheden, aangeduid als CVE-2021-37975 en CVE-2021-37976, bevinden zich in V8, de JavaScript-engine die Chrome en andere browsers gebruiken voor het uitvoeren van JavaScript, en core. De impact van de kwetsbaarheden zijn als "high" en "medium" beoordeeld. Het gaat in dit geval om kwetsbaarheden waardoor een aanvaller in het ergste geval code binnen de context van de browser kan uitvoeren.

Het is dan mogelijk om bijvoorbeeld data van andere websites te lezen of aan te passen. Ook kwetsbaarheden om uit de Chrome-sandbox te ontsnappen vallen hieronder. Het beveiligingslek is op zichzelf niet voldoende om een systeem over te nemen. Hiervoor zou een tweede kwetsbaarheid zijn vereist, bijvoorbeeld in het onderliggende besturingssysteem.

Details over de waargenomen aanvallen, zoals het aantal slachtoffers, wanneer de aanvallen plaatsvonden en hoe, zijn niet door Google gegeven. CVE-2021-37976, een informatielek in core, werd op 21 september door een onderzoeker van de Google Threat Analysis Group ontdekt. Deze groep houdt zich bezig met het bestrijden van door overheden gesponsorde en uitgevoerde aanvallen tegen Google en diens gebruikers. Een anonieme beveiligingsonderzoeker meldde het tweede aangevallen zerodaylek, CVE-2021-37975, op 24 september.

Gebruikers krijgen het advies om te updaten naar Google Chrome 94.0.4606.71, die beschikbaar is voor Linux, macOS en Windows. Dit zal op de meeste systemen automatisch gebeuren. Microsoft Edge Chromium is net als Chrome op de Chromium-browser gebaseerd. Naar verwachting zal Microsoft snel met een update voor de eigen browser komen.

Hieronder een overzicht van de dertien zerodaylekken in Google Chrome en wanneer ze zijn verholpen. Recentelijk bleek dat Google dit jaar een recordaantal zerodays heeft geregistreerd.

  • CVE-2021-21148 - 4 februari
  • CVE-2021-21166 - 2 maart
  • CVE-2021-21193 - 12 maart
  • CVE-2021-21220 - 13 april
  • CVE-2021-21224 - 20 april
  • CVE-2021-30551 - 9 juni
  • CVE-2021-30554 - 17 juni
  • CVE-2021-30563 - 15 juli
  • CVE-2021-30632 - 13 september
  • CVE-2021-30633 - 13 september
  • CVE-2021-37973 - 24 september
  • CVE-2021-37975 - 30 september
  • CVE-2021-37976 - 30 september
Nog geen reacties
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.