image

Google dicht actief aangevallen zeroday-lek in Chrome

woensdag 6 maart 2019, 12:05 door Redactie, 0 reacties

Google heeft een beveiligingslek in Chrome gepatcht dat actief werd aangevallen voordat een update beschikbaar was. De beveiligingsupdate verscheen op 1 maart, maar bevatte toen nog geen informatie over de aanval. Gisteren plaatste Google een update waarin de internetgigant laat weten dat er een exploit voor de kwetsbaarheid beschikbaar is.

De ernst van de kwetsbaarheid is door Google als "High" bestempeld. Het gaat in dit geval om kwetsbaarheden waardoor een aanvaller code binnen de context van de browser had kunnen uitvoeren. Het is dan mogelijk om bijvoorbeeld data van andere websites te lezen of aan te passen. Ook kwetsbaarheden om uit de Chrome-sandbox te ontsnappen vallen hieronder.

Op Twitter meldt Chaouki Bekrar, oprichter van Zerodium, een bedrijf dat zero-daylekken van onderzoekers opkoopt, dat het om een aanval zou gaan waarbij een aanvaller meerdere kwetsbaarheden aan elkaar koppelde en zo uit de sandbox van Chrome kon ontsnappen. Vervolgens zou het mogelijk zijn geweest om willekeurige code op het onderliggende systeem uit te voeren.

Justin Schuh van Google, verantwoordelijk voor de security van Chrome, spreekt op Twitter van een "zero-day chain", wat inderdaad lijkt te suggereren dat er meerdere kwetsbaarheden aan elkaar zijn gekoppeld. Verdere details zijn nog niet bekend. Gebruikers van Google Chrome krijgen het advies om te updaten naar versie 72.0.3626.121. Door in de adresbalk chrome://settings/help in te voeren kan de huidige versie worden bekeken.

Image

Nog geen reacties
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.