image

Google start met wekelijkse patches voor Chrome en verhelpt 26 lekken

woensdag 16 augustus 2023, 10:45 door Redactie, 5 reacties

Google is een nieuw patchbeleid voor Chrome gestart, waardoor de browser nu wekelijks beveiligingsupdates ontvangt. Dit moet gebruikers beter beschermen tegen kwetsbaarheden die in opensource-onderdelen van de browser aanwezig zijn. Het is meerdere keren voorgekomen dat een beveiligingslek in een dergelijk onderdeel door de betreffende ontwikkelaar werd gepatcht, maar dat Google de update nog niet binnen Chrome had verwerkt en onder gebruikers uitgerold. Die lopen zo risico op aanvallen. Om deze 'patch gap' te verkorten wordt met de release van Chrome 116 een wekelijks patchbeleid gehanteerd.

Met Chrome 116 heeft Google in totaal 26 kwetsbaarheden in de browser verholpen. De impact van acht van deze beveiligingslekken is als 'high' beoordeeld. Het gaat in dit geval om kwetsbaarheden waardoor een aanvaller in het ergste geval code binnen de context van de browser kan uitvoeren. Het is dan mogelijk om bijvoorbeeld data van andere websites te lezen of aan te passen en zo gevoelige informatie van gebruikers te stelen. Ook kwetsbaarheden om uit de Chrome-sandbox te ontsnappen vallen hieronder.

Beveiligingslekken met het stempel "high" zijn op zichzelf niet voldoende om een systeem over te nemen. Hiervoor zou een tweede kwetsbaarheid zijn vereist, bijvoorbeeld in het onderliggende besturingssysteem. De overige kwetsbaarheden die nu zijn verholpen hebben een lagere impact. De meeste van de beveiligingslekken werden door externe onderzoekers gerapporteerd. Voor één van de kwetsbaarheden betaalde Google de betreffende bugmelder een beloning van 30.000 dollar.

De update naar Chrome 116.0.5845.96 voor Linux en macOS en Chrome 116.0.5845.96/.97 voor Windows zal op de meeste systemen automatisch worden geïnstalleerd. In het geval van kwetsbaarheden met een "high" impact kan dit echter tot zestig dagen duren. Gebruikers die direct de update willen ontvangen zullen een handmatige controle moeten uitvoeren.

Reacties (5)
16-08-2023, 12:07 door Anoniem
Dat Chrome tijdens de installatie een eigen update service installeert zegt genoeg. Windows update is alleen voor Microsoft programma's en worden maar 1x per maand gepatcht (zelfs de zero day fixes). De nieuwste Linux versie is altijd direct beschikbaar via de Google repository en kan dagelijks automatisch worden gepatcht. Niet iedereen doet dat. Een bekend internationaal bedrijf doet dat niet maar neemt het mee in de maandelijkse windows patchronde omdat zij gestandaardiseerd zijn rond windows en met LInux zit opgescheept omdat de klant er oom vraagt!
16-08-2023, 15:49 door Bitje-scheef
Door Anoniem: Dat Chrome tijdens de installatie een eigen update service installeert zegt genoeg. Windows update is alleen voor Microsoft programma's en worden maar 1x per maand gepatcht (zelfs de zero day fixes). De nieuwste Linux versie is altijd direct beschikbaar via de Google repository en kan dagelijks automatisch worden gepatcht. Niet iedereen doet dat. Een bekend internationaal bedrijf doet dat niet maar neemt het mee in de maandelijkse windows patchronde omdat zij gestandaardiseerd zijn rond windows en met LInux zit opgescheept omdat de klant er oom vraagt!

Wat zegt dat dan ? Zegt mij niet zoveel. Ik zou als MS ook niet willen dat Google gebruik zou maken van het ingebouwde update mechanisme. Ik zou als Google dat ook niet willen.Lijkt mij een logische strategie.
16-08-2023, 16:09 door Tintin and Milou
Door Anoniem: Dat Chrome tijdens de installatie een eigen update service installeert zegt genoeg. Windows update is alleen voor Microsoft programma's en worden maar 1x per maand gepatcht (zelfs de zero day fixes).
EDGE Update ook gewoon buiten de Windows Update, Office 365 heeft ook zijn eigen update techniek en de Windows Store loopt ook geheel buiten Windows Update om.

De nieuwste Linux versie is altijd direct beschikbaar via de Google repository en kan dagelijks automatisch worden gepatcht. Niet iedereen doet dat.
Beetje zoals Winget dus?

Een bekend internationaal bedrijf doet dat niet maar neemt het mee in de maandelijkse windows patchronde omdat zij gestandaardiseerd zijn rond windows en met LInux zit opgescheept omdat de klant er oom vraagt!
Wat is daar mis mee? Voorspelbaarheid is vaak bij bedrijven van groot belang, updates wil men dus ook voorspelbaar uitrollen.
Dit kan een hele goede business afhankelijkheid zijn.
16-08-2023, 19:02 door Anoniem
Door Anoniem: De nieuwste Linux versie is altijd direct beschikbaar via de Google repository en kan dagelijks automatisch worden gepatcht.
Ik neem aan dat "Google repository" een verschrijving was.
16-08-2023, 20:42 door Anoniem
Zijn die opensource-onderdelen zo gammel, dat ze wekelijks geüpdatet moeten worden. Iedereen kan ze toch controleren, dat wordt hier altijd beweert.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.