Google heeft voor de elfde keer dit jaar een actief aangevallen zerodaylek in Chrome gepatcht. Het beveiligingslek, aangeduid als CVE-2021-37973, is aanwezig in Portals. Dit is een API die ervoor zorgt dat pagina's op een bezochte website sneller worden geladen. De impact van de kwetsbaarheid is als "high" beoordeeld.
Het gaat in dit geval om kwetsbaarheden waardoor een aanvaller code binnen de context van de browser kan uitvoeren. Het is dan mogelijk om bijvoorbeeld data van andere websites te lezen of aan te passen. Ook kwetsbaarheden om uit de Chrome-sandbox te ontsnappen vallen hieronder. Het beveiligingslek is op zichzelf niet voldoende om een systeem over te nemen. Hiervoor zou een tweede kwetsbaarheid zijn vereist, bijvoorbeeld in het onderliggende besturingssysteem.
Details over de waargenomen aanvallen, zoals het aantal slachtoffers, wanneer de aanvallen plaatsvonden en hoe, zijn niet door Google gegeven. De Google Threat Analysis Group ontdekte het zerodaylek. Deze groep houdt zich bezig met het bestrijden van door overheden gesponsorde en uitgevoerde aanvallen tegen Google en diens gebruikers.
Gebruikers krijgen het advies om te updaten naar Google Chrome 94.0.4606.61, die beschikbaar is voor Linux, macOS en Windows. Dit zal op de meeste systemen automatisch gebeuren. Microsoft Edge Chromium is net als Chrome op de Chromium-browser gebaseerd. Microsoft heeft vrijdag ook een update voor de eigen browser uitgerold.
Hieronder een overzicht van de elf zerodaylekken in Google Chrome en wanneer ze zijn verholpen. Recentelijk bleek dat Google dit jaar een recordaantal zerodays heeft geregistreerd.
In eerste instantie werd gemeld dat Microsoft nog met een update voor Edge moest komen, maar die is vrijdag uitgebracht. Dit is aangepast in het artikel.
Deze posting is gelocked. Reageren is niet meer mogelijk.