دقیقاً یک ماه پس از وصله کردن یک نقص روز صفر فعال در کروم[۱]، گوگل در تاریخ ۲ مارس ۲۰۲۱ اصلاحاتی را برای یک آسیبپذیری روز صفر دیگر در محبوبترین مرورگر وب جهان ارائه داد که گفته میشود در سطح اینترنت مورد بهرهبرداری قرار گرفته است.
کروم در نسخه ۸۹٫۰٫۴۳۸۹٫۷۲، که توسط این غول جستجو برای ویندوز، مک و لینوکس در روز سهشنبه ۲ مارس ۲۰۲۱ منتشر شد، درمجموع ۴۷ مشکل امنیتی را رفع کرده است که جدیترین آنها مربوط به “مسئله چرخه حیات شی در صدا(۱)” است.
این نقص امنیتی یکی از دو اشکال گزارششده در ماه گذشته توسط آلیسون هافمن از تحقیقات آسیبپذیری مرورگر مایکروسافت در ۱۱ فوریه است که بهعنوان CVE-2021-21166 نامگذاری شده است. یک نقص چرخه حیات شی دیگر که در اجزای صدا شناسایی شد نیز در تاریخ ۴ فوریه ۲۰۲۱ یعنی همان روزی که نسخه ۸۸ پایدار کروم در دسترس قرار گرفت، به گوگل گزارش شد.
بدون جزئیات اضافی، بلافاصله مشخص نیست که این دو نقص امنیتی با هم مرتبط هستند.
گوگل اذعان کرد که بهرهبرداری از این آسیبپذیری در سطح اینترنت وجود دارد اما از به اشتراک گذاشتن جزئیات بیشتر خودداری کرد تا به اکثر کاربران اجازه نصب اصلاحات را بدهد و از ایجاد بهرهبرداری از سوی سایر عوامل تهدید برای این آسیبپذیری روز صفر جلوگیری کند.
Prudhvikumar Bommana مدیر برنامه فنی کروم دراینباره گفت[۲]: “گوگل از گزارشهایی درباره وجود بهرهبرداری از CVE-2021-21166 در سطح اینترنت، آگاه است.”
این دومین نقص روز صفر در کروم است که گوگل از ابتدای سال تاکنون آن را برطرف کرده است.
در تاریخ ۴ فوریه ۲۰۲۱، این شرکت اصلاحی برای نقص سرریز بافر انباشته(۲) (CVE-2021-21148) در موتور ارائهدهنده JavaScript V8 خود صادر کرد [۳] که بهطور فعال مورد بهرهبرداری قرار گرفته بود.
علاوه بر این، سال گذشته گوگل پنج آسیبپذیری روز صفر در کروم را که در مدتزمان یک ماه بین ۲۰ اکتبر تا ۱۲ نوامبر بهطور فعال در سطح اینترنت مورد بهرهبرداری قرار گرفته بودند را برطرف کرد[۴].
کاربران کروم میتوانند برای کاهش خطر مرتبط با این نقص، مرورگر خود را به آخرین نسخه بهروزرسانی کنند.
منابع
[۱] https://thehackernews.com/2021/02/new-chrome-browser-0-day-under-active.html
[۲] https://chromereleases.googleblog.com/2021/03/stable-channel-update-for-desktop.html
[۳] https://thehackernews.com/2021/02/new-chrome-browser-0-day-under-active.html
[۴] https://thehackernews.com/2020/11/two-new-chrome-0-days-under-active.html
[۵] https://thehackernews.com/2021/03/new-chrome-0-day-bug-under-active.html
(۱) object lifecycle issue in audio
(۲) heap buffer overflow
ثبت ديدگاه