Google heeft tijdens een reguliere patchronde één van de hoogste beloningen voor een beveiligingslek in de eigen browser ooit uitgedeeld. Twee werknemers van Facebook hadden een same origin policy bypass kwetsbaarheid ontdekt. Het is hiermee niet mogelijk om de onderliggende computer over te nemen, maar een aanvaller zou wel toegang tot gegevens van andere websites kunnen krijgen.
Google betaalde voor het beveiligingslek 4.000 dollar. Twee andere lekken werden met elk 1.000 dollar beloond. In totaal zijn met de release van Chrome 24 (24.0.1312.52 ) toepasselijk 24 beveiligingslekken verholpen. In elf gevallen, waaronder het lek dat de Facebook-werknemers vonden, gaat het om een kwetsbaarheid die als 'High' beoordeeld wordt.
Update
Acht lekken kregen het stempel medium en maken het mogelijk voor een aanvaller om bepaalde gegevens te achterhalen, zoals eerder bezochte websites. De resterende vijf lekken werden als 'low' beoordeeld en zorgden ervoor dat een aanvaller tijdelijk controle over niet-essentiële browserfeatures krijgt. Tevens bevat Chrome 24 ook een update voor de ingebouwde Flash Player.
Google publiceert nieuwe Chrome-versies waarin de Flash Player is bijgewerkt meestal op dezelfde dag als Adobe een nieuwe Flash Player uitbrengt, maar in dit geval zaten er twee dagen tussen. Updaten naar Chrome 24.0.1312.52 gebeurt geheel automatisch.
Met dank aan Peter voor de tip
Deze posting is gelocked. Reageren is niet meer mogelijk.