image

Google-hackers: Chrome zandbak niet gehackt

donderdag 12 mei 2011, 02:56 door Redactie, 5 reacties

De veelgeprezen sandbox van Google Chrome is niet gehackt, zoals het Franse beveiligingsbedrijf VUPEN onlangs beweerde. Dat zeggen beveiligingsonderzoekers en Google security engineers Tavis Ormandy en Justin Schuh. VUPEN zou met twee exploits Chrome op de knieën hebben gekregen, en vervolgens het onderliggende Windows besturingssysteem hebben overgenomen. "Zoals gebruikelijk, controleren security-journalisten niet de feiten. VUPEN heeft de sandboxing in Chrome verkeerd begrepen en hadden alleen een Flash bug", aldus Ormandy.

Plugins zijn volgens de onderzoeker de achilleshiel van de browser. In Chrome zijn daarom beveiligingsmaatregelen voor de standaard PDF-plugin aangebracht. "En we werken aan Flash. Geef ons niet de schuld."

Flash
Ormandy krijgt tegengas van beveiligingsonderzoeker Alex Sotirov. "Het enige dat er toe doet is dat ze shell hebben. Je kunt aanvallers niet dwingen om alleen binnen de parameters van de sandbox aan te vallen." Google security engineer Justin Schuh is het er niet mee eens. "Dat is onzin. Ze beweerden Chrome gehackte te hebben. Dat is niet het geval. Hun exploit zou overal werken waar NPAPI Flash draait."

VUPEN laat weten dat de exploit nu ook tegen de nieuwste bètaversie van Chrome 12 werkt.

Reacties (5)
12-05-2011, 10:47 door svenvandewege
Ja ze zullen daar bij Google zeker toegeven dat de sandbox gehacked is?
12-05-2011, 12:16 door Anoniem
Je geeft een infrastructuur de schuld van het falen van iets dat daarbovenop is geplaatst.

Geef dan meteen Dell de schuld, daar draait immers windows op, waar chrome op draait, waar flash op draait.

of beter nog, het is de schuld van de zandbakkers voor intel, die maken immers de processors waarme blablabla...
12-05-2011, 14:52 door Anoniem
Als er een sandbox is die ze kunnen passeren ondanks dat ze een plugin gebruiken dan lijkt me die sandbox toch niet goed werken, waar heb je een sandbox anders voor?
12-05-2011, 22:08 door Anoniem
gebruik flash, dan heb je gewoon een bruggetje over de zandbak heen....
voor hoeveel andere applicaties/plugins zal dit nog gelden???
13-05-2011, 00:30 door Anoniem
Hadden ze nou niet net een sandbox ingebouwd om problemen in software als Flash ongevaarlijk te maken? Ik zal wel iets missen, maar ik zou zeggen dat dit juist betekent dat die sandbox niet goed functioneert...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.