Google heeft een nieuwe Chrome-versie uitgerold wegens een beveiligingslek waardoor een aanvaller in het ergste geval data van andere websites had kunnen stelen. Het beveiligingsprobleem bevond zich in de manier waarop Chrome met de CSP-header van websites omging.
Content Security Policy (CSP) is een maatregel die cross-site scripting (xss), clickjacking en soortgelijke aanvallen moet voorkomen. Via CSP kunnen beheerders domeinen opgeven die de browser als geldige aanbieder moet beschouwen voor het uitvoeren van scripts. Een browser die CSP ondersteunt zal dan alleen nog maar bestanden uitvoeren die afkomstig zijn van domeinen op de whistelist en alle andere scripts negeren.
De kwetsbaarheid, die door onderzoeker Michal Bentkowski werd ontdekt en gerapporteerd, wordt door Google als "high" omschreven. Het gaat in dit geval om kwetsbaarheden waardoor een aanvaller code binnen de context van de browser had kunnen uitvoeren. Het is dan mogelijk om bijvoorbeeld data van andere websites te lezen of aan te passen. Hoeveel Bentkowski voor zijn bugmelding krijgt is nog niet bekendgemaakt.
Gebruikers krijgen het advies om naar Chrome 67.0.3396.79 te updaten, wat op de meeste systemen automatisch zal gebeuren. Het aantal Nederlandse Chrome-gebruikers op de desktop kende volgens StatCounter een sterke stijging in mei. De browser zou inmiddels een marktaandeel van bijna 64 procent hebben.
Deze posting is gelocked. Reageren is niet meer mogelijk.