Chrome

Un chercheur en sécurité indien a publié publiquement un code d’exploitation de preuve de concept (PoC) pour une faille récemment découverte affectant Google Chrome et d’autres navigateurs basés sur Chromium tels que Microsoft Edge, Opera et Brave.

Publié par Rajvardhan Agarwal, le travail exploit concerne une vulnérabilité d’exécution de code à distance dans le moteur de rendu JavaScript V8 qui alimente les navigateurs Web. On pense qu’il s’agit du même défaut démontré par Bruno Keith et Niklas Baumstark de Dataflow Security lors du concours de piratage Pwn2Own 2021 la semaine dernière.

Auditeur De Mot De Passe

Keith et Baumstark ont ​​reçu 100 000 $ pour avoir exploité la vulnérabilité afin d’exécuter du code malveillant dans Chrome et Edge.

Selon la capture d’écran partagée par Agarwal, le fichier HTML PoC et son fichier JavaScript associé peuvent être chargés dans un navigateur basé sur Chromium pour exploiter la faille de sécurité et lancer l’application Windows calculator (calc.exe). Mais il convient de noter que l’exploit doit être enchaîné avec une autre faille qui peut lui permettre d’échapper à Chrome. bac à sable protections.

Chrome Hacking

Il semble qu’Agarwal ait été en mesure de mettre en place le PoC en procédant à une ingénierie inverse du correctif que l’équipe Chromium de Google a poussé vers le composant open source après que les détails de la faille aient été partagés avec l’entreprise.

Publicité
Auditeur De Mot De Passe

« Se faire sauter avec nos propres bugs n’était pas sur ma carte de bingo pour 2021 », Baumstark tweeté. « Je ne suis pas sûr que Google ait été trop intelligent pour ajouter ce test de régression tout de suite. »

Bien que Google ait résolu le problème dans la dernière version de V8, il n’a pas encore atteint le canal stable, laissant ainsi les navigateurs vulnérables aux attaques. Google devrait expédier Chrome 90 plus tard dans la journée, mais il n’est pas clair si la version comprendra un correctif pour la faille V8.

Nous avons contacté Google et nous mettrons à jour l’histoire si nous avons une réponse.


Rate this post
Publicité
Article précédentXbox Game Pass pour avril 2021: GTA 5, Zombie Army 4 et plus sont maintenant disponibles
Article suivantAperçu rapide: Examen des écouteurs sans fil Lypertek PurePlay Z3 True
Avatar De Violette Laurent
Violette Laurent est une blogueuse tech nantaise diplômée en communication de masse et douée pour l'écriture. Elle est la rédactrice en chef de fr.techtribune.net. Les sujets de prédilection de Violette sont la technologie et la cryptographie. Elle est également une grande fan d'Anime et de Manga.

LAISSER UN COMMENTAIRE

S'il vous plaît entrez votre commentaire!
S'il vous plaît entrez votre nom ici