Google heeft een nieuwe versie van Chrome uitgebracht die drie beveiligingslekken verhelpt en tevens zorgt dat de browser geen verbinding meer met zwakke SSL-certificaten maakt. De eerste kwetsbaarheid, ontdekt door het Security Team van Mozilla, zorgde ervoor dat een aanvaller informatie kon stelen of willekeurige code in de Google Chrome Sandbox kon uitvoeren. Aangezien hiermee niet het systeem is over te nemen, kreeg het lek de rating "high" in plaats van critical. Ook twee lekken in libxml2 zorgde ervoor dat een aanvaller binnen de sandbox ongewenste dingen kan doen. Begin augustus werd al gewaarschuwd dat er in talloze applicaties XML-lekken zitten.
Naast de drie patches heeft Google ook een "security fix" doorgevoerd. Chrome zal niet langer meer verbinding maken met HTTPS sites waarvan het certificaat met het MD2 of MD4 algoritme is gesigneerd. Deze zwakke algoritmes maken het voor een aanvaller mogelijk om een certificaat te spoofen, iets wat eerder onderzoeker Dan Kaminsky al aantoonde. Zoals gebruikelijk met Chrome worden updates automatisch geïnstalleerd, wat ook geldt voor versie 2.0.172.43.
Deze posting is gelocked. Reageren is niet meer mogelijk.