Google heeft kritieke kwetsbaarheden in Chrome gedicht die remote code execution (RCE) mogelijk maken. Alleen het bezoeken van een gehackte of malafide website of te zien krijgen van een besmette advertentie is voldoende voor aanvallers om via de beveiligingslekken code op de systemen van Chrome-gebruikers uit te voeren. Er is geen verdere interactie vereist.
De in totaal twee kritieke beveiligingslekken betreffen buffer overflows in WebGL en Dawn, twee onderdelen die betrokken zijn bij het weergeven van websites en afbeeldingen. Beide problemen werden door Google zelf gevonden. Daarnaast heeft het techbedrijf ook meerdere problemen in de browser gepatcht waarvan de impact als 'High' is beoordeeld.
Bij kwetsbaarheden met het stempel High kan een aanvaller in het ergste geval code binnen de context van de browser uitvoeren. Het is dan mogelijk om bijvoorbeeld data van andere websites te lezen of aan te passen en zo gevoelige informatie van gebruikers te stelen. Ook kwetsbaarheden om uit de Chrome-sandbox te ontsnappen vallen hieronder. Dit soort lekken zijn op zichzelf niet voldoende om een systeem over te nemen. Via kritieke kwetsbaarheden is dat wel mogelijk.
Google Chrome 151.0.7922.169/.170 is beschikbaar voor macOS en Windows. Voor Linux is versie 151.0.7922.169 verschenen. Updaten zal op de meeste systemen automatisch gebeuren. Dit kan echter een aantal dagen tot weken duren. Gebruikers die de update direct willen ontvangen zullen een handmatige controle moeten uitvoeren. Voor gebruikers van Microsoft Edge, dat net als Chrome op Googles Chromium-browser is gebaseerd, is nog geen update beschikbaar.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.