image

Kritiek lek in Google Chrome laat aanvaller systeem overnemen

woensdag 31 augustus 2022, 13:50 door Redactie, 13 reacties

Google heeft een nieuwe versie van Chrome uitgebracht die meerdere kwetsbaarheden in de browser verhelpt, waaronder een kritiek beveiligingslek dat het mogelijk voor een aanvaller maakt om in het ergste geval het onderliggende systeem over te nemen. Alleen het bezoeken van een gecompromitteerde of malafide websites of bekijken van een besmette advertentie is voldoende, er is geen verdere interactie van gebruikers vereist.

De kwetsbaarheid, aangeduid als CVE-2022-3038, bevindt zich in de Network Service van Chrome. Een onderdeel dat de netwerkfunctionaliteit van de browser regelt. Beveiligingsonderzoeker Sergei Glazunov van Google Project Zero ontdekte een "use after free" in de code waardoor een aanvaller code op het systeem van gebruikers kan uitvoeren.

In tegenstelling tot voorgaande jaren is er dit jaar al een recordaantal kritieke kwetsbaarheden in de browser gevonden. De teller staat nu op zes. In het geval van kritieke kwetsbaarheden probeert Google de beschikbare update binnen dertig dagen onder alle Chrome-gebruikers uit te rollen. Details kunnen vervolgens na zestig dagen openbaar worden gemaakt.

Verder verhelpt 105.0.5195.52 23 andere kwetsbaarheden, die een lagere impact hebben. Updaten naar de nieuwste Chrome-versie zal op de meeste systemen automatisch gebeuren. Gebruikers die direct de update willen ontvangen zullen een handmatige controle moeten uitvoeren.

Reacties (13)
31-08-2022, 14:29 door Anoniem
Ik zie bij het updaten al weer: Versie 105.0.5195.54 (Officiële build) (64-bits)
31-08-2022, 16:27 door Anoniem
Ik heb vroeger Google Chrome gebruikt, maar gezien het feit dat er wéér een kritiek lek gevonden werd, heb ik maar besloten om Chrome definitief niet meer te gebruiken. Ik wil die browser niet meer zien.
31-08-2022, 17:14 door Anoniem
Alweer iemand anders die het probleem bij Google ontdekt, Google’s eigen bug team moet zich eens gaan concentreren op eigen producten i.p.v. die van derden.
31-08-2022, 19:59 door Anoniem
Over Edge hoor je nooit iets.
Is dat beter?
31-08-2022, 21:18 door Anoniem
Door Anoniem: Alweer iemand anders die het probleem bij Google ontdekt, Google’s eigen bug team moet zich eens gaan concentreren op eigen producten i.p.v. die van derden.
Nee hoor:
[$NA][1340253] Critical CVE-2022-3038: Use after free in Network Service. Reported by Sergei Glazunov of Google Project Zero on 2022-06-28
31-08-2022, 21:24 door Anoniem
Kritiek lek in Google Chrome laat aanvaller systeem overnemen
Dat kan alleen onder windows omdat veel home gebruikers met admin rechten werken omdat anders de helft het niet doet.
Perfecte driveby download infectie. Ik zie weer nieuwe ransomware incidenten aankomen.
01-09-2022, 00:03 door Anoniem
Door Anoniem: Over Edge hoor je nooit iets.
Is dat beter?
Nee, Chrome komt in het nieuws omdat zij de patches als eerste uitbrengen, Edge volgt meestal later. Dit soort kwetsbaarheden worden onder de pet gehouden tot de patch uit is om te voorkomen dat ze op grote schaal misbruikt worden.

Edge draait op dezelfde onderliggende engine en komt vaak met updates nadat het nieuws al geweest is.
01-09-2022, 05:46 door Anoniem
Ik heb mijn PC nooit bij Google gekocht. Dus hoe kan die dan aan systeemrechten komen om daarna door te laten lekken? Hebben ze daar nog ergens een bonnetje van dat ik die aan ze verkocht had? Of mogen ze dat gewoon jatten in diep verborgen kleine lettertjes? Je kunt toch niet per gebruikersovereenkomst afspreken dat je toestaat bestolen te worden? Want dan blijft het toch pikken.
01-09-2022, 08:51 door Anoniem
Door Anoniem: Alweer iemand anders die het probleem bij Google ontdekt, Google’s eigen bug team moet zich eens gaan concentreren op eigen producten i.p.v. die van derden.

Blijft toch altijd een lastig verhaal, helaas. Proactief opzoek gaan naar kwetsbaarheden zorgt altijd voor meer ontdekkingen. Dan blijven er nog 2 opties over. of onderzoekers van google zijn heel goed (uit project zero), of de browser is slecht gebouwd.

Een browser kiezen o.b.v. hoe vaak een kwetsbaarheid wordt gevonden lijkt mij ook geen goed idee. Geen onderzoek doen, testen en beheren zorgt namelijk altijd voor minder ontdekte kwetsbaarheden
01-09-2022, 09:08 door Anoniem
Door Anoniem: Ik heb vroeger Google Chrome gebruikt, maar gezien het feit dat er wéér een kritiek lek gevonden werd, heb ik maar besloten om Chrome definitief niet meer te gebruiken. Ik wil die browser niet meer zien.

Welke browser is volgens jou wel 100% veilig dan?
01-09-2022, 11:00 door Bitje-scheef
Aahhh Anonieme trollen....
01-09-2022, 13:36 door Anoniem
@ Bitje-scheef,

Jij voegt met dit bericht ook niets toe overigens.

Reageer eens op het verkeerde van een wereldwijde Google mono-cultuur, ja ook op vrijwel alle browsers inmiddels.
Dit zeker in/voor Nederland met haar hoge Chrome en chromium-achtige browser proliferatie.

Iridium en epic browser zijn misschien pogingen om hiervan weg te sturen. Ungoogled Chrome ook een goede alt.browser overigens.

Als je kritiek op heiligverklaard Google als getrol ervaart, succes daarmee dan, lezen we overheen.

Wij zien het tenminste anders. Maar wij zijn geen conformisten om de brode of beroepshalve immers.

#obserwator
04-09-2022, 17:11 door Anoniem
Hoeveel % van de browsers gebruikt de engine van Chrome? Veel te veel om goed te zijn.
De verschraling van de browser engines en de updatehonger van de makers - is een slechte zaak. Minder updates - meer terughoudendheid - en veel beter testbeleid - dat moet wettelijk nu maar 's afgedwongen worden.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.