Chrome

گوگل روز پنجشنبه ۲۵ اکتبر ۲۰۲۱ یک به‌روزرسانی اضطراری را برای مرورگر وب chrome خود ارائه کرد که شامل رفع دو آسیب‌پذیری روز صفر است که می‌گوید به‌طور فعال در سطح اینترنت مورد بهره‌برداری قرار می‌گیرند.

این نقاط ضعف که به‌عنوان CVE-2021-38000 و CVE-2021-38003 ردیابی می‌شوند، مربوط به اعتبار سنجی ناکافیِ ورودی غیرقابل‌اعتماد در یک ویژگی به نام Intent و همچنین اجرای نامناسب در V8 JavaScript و موتور WebAssembly هستند. گروه تحلیل تهدید (TAG) این غول اینترنتی به ترتیب در تاریخ ۱۵ سپتامبر ۲۰۲۱ و ۲۶ اکتبر ۲۰۲۱ این دو نقص را کشف و گزارش کرده است.

این شرکت در توصیه‌ای بدون پرداختن به جزئیات فنی درباره‌ی نحوه استفاده از این دو آسیب‌پذیری در حملات یا عوامل تهدیدی که ممکن است به آن اشاره کرد، گفت[۱]: «گوگل می‌داند که اکسپلویت‌های CVE-2021-38000 و CVE-2021-38003 در سطح اینترنت وجود دارند».

همچنین به‌عنوان بخشی از این به‌روزرسانی، یک آسیب‌پذیری[۲] use-after-free در مؤلفه‌ی Web Transport (CVE-2021-38002)، که برای اولین بار در مسابقه Tianfu Cup که اوایل ماه جاری در چین برگزار شد[۳]، وصله شد. با این وصله‌ها، گوگل رکورد ۱۶ آسیب‌پذیری روز صفر را در مرورگر وب خود از ابتدای سال داشته است:

به کاربران Chrome توصیه می‌شود برای کاهش خطر احتمالی بهره‌برداری فعال، مرورگر Chrome خود را به آخرین نسخه (۹۵٫۰٫۴۶۳۸٫۶۹) به‌روزرسانی کنند.

منابع

[۱] https://chromereleases.googleblog.com/2021/10/stable-channel-update-for-desktop_28.html

[۲] https://cwe.mitre.org/data/definitions/416.html

[۳] https://thehackernews.com/2021/10/windows-10-linux-ios-chrome-and-many.html

[۴] https://thehackernews.com/2021/10/google-releases-urgent-chrome-update-to.html

[fusion_text