image

Google rolt update uit voor actief aangevallen zerodaylekken in Chrome

vrijdag 29 oktober 2021, 08:38 door Redactie, 3 reacties

Google heeft voor de vierder keer in korte tijd beveiligingsupdates uitgerold voor actief aangevallen zerodaylekken in Chrome. Dit jaar heeft het techbedrijf al vijftien zerodays in de browser moeten verhelpen. Net als bij vorige patches geeft Google geen details over de doelwitten van deze aanvallen en hoe ze precies plaatsvonden.

De kwetsbaarheden, aangeduid als CVE-2021-38000 en CVE-2021-38003, bevinden zich in Intents en V8. Intents is een onderdeel van de browser voor het openen van apps door middel van links. V8 is de JavaScript-engine die Chrome en andere browsers gebruiken voor het uitvoeren van JavaScript en waarin het afgelopen jaar al tal van andere zerodaylekken werden gevonden.

De impact van beide kwetsbaarheden is als "high" beoordeeld. Het gaat in dit geval om beveiligingslekken waardoor een aanvaller in het ergste geval code binnen de context van de browser kan uitvoeren. Het is dan mogelijk om bijvoorbeeld data van andere websites te lezen of aan te passen. Ook kwetsbaarheden om uit de Chrome-sandbox te ontsnappen vallen hieronder. De kwetsbaarheden zijn op zichzelf niet voldoende om een systeem over te nemen. Hiervoor zou een tweede kwetsbaarheid zijn vereist, bijvoorbeeld in het onderliggende besturingssysteem.

De Google Threat Analysis Group ontdekte beide zerodaylekken. Deze groep houdt zich bezig met het bestrijden van door overheden gesponsorde en uitgevoerde aanvallen tegen Google en diens gebruikers.

Naast de actief aangevallen zerodaylekken verhelpt de update ook verschillende andere kwetsbaarheden, waaronder één die tijdens de TianfuCup werd gedemonstreerd, een jaarlijkse wedstrijd waarbij onderzoekers worden beloond voor het demonstreren van onbekende beveiligingslekken.

Gebruikers krijgen het advies om te updaten naar Google Chrome 95.0.4638.69, die beschikbaar is voor Linux, macOS en Windows. Dit zal op de meeste systemen automatisch gebeuren. Microsoft Edge Chromium is net als Chrome op de Chromium-browser gebaseerd. Naar verwachting zal Microsoft snel met een update voor de eigen browser komen.

Hieronder een overzicht van de vijftien zerodaylekken in Google Chrome en wanneer ze zijn verholpen. Recentelijk bleek dat Google dit jaar een recordaantal zerodays heeft geregistreerd.

  • CVE-2021-21148 - 4 februari
  • CVE-2021-21166 - 2 maart
  • CVE-2021-21193 - 12 maart
  • CVE-2021-21220 - 13 april
  • CVE-2021-21224 - 20 april
  • CVE-2021-30551 - 9 juni
  • CVE-2021-30554 - 17 juni
  • CVE-2021-30563 - 15 juli
  • CVE-2021-30632 - 13 september
  • CVE-2021-30633 - 13 september
  • CVE-2021-37973 - 24 september
  • CVE-2021-37975 - 30 september
  • CVE-2021-37976 - 30 september
  • CVE-2021-38000 - 28 oktober
  • CVE-2021-38003 - 28 oktober
Reacties (3)
29-10-2021, 09:13 door _R0N_
Tja, dit is het bewijs van dat populariteit er voor zorgt dat security issues gezocht, gevonden en misbruikt worden.
29-10-2021, 10:23 door Anoniem
Door _R0N_: Tja, dit is het bewijs van dat populariteit er voor zorgt dat security issues gezocht, gevonden en misbruikt worden.
Wat een onzin bewijs. Als Chrome compleet gesloten software zou zijn geweest hadden we van de Google Threat Analysis Group niets gehoord en hadden we het moeten doen met het topje van de ijsberg zoals bij windows. Het is wel een bewijs dat het open source ontwikkelmodel werkt. Daarom doe mij maar Firefox.
29-10-2021, 20:36 door Anoniem
Waarom doet Google niet gewoon eens een ferme audit van hun eigen sourcedeck, met al hun experts, ipv te wachten op wat researchers aanmelden? Stop met het zoeken naar bugs in producten van anderen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.