Chrome corrige 52 failles de sécurité dans sa dernière version
Date de publication :
Dans la nouvelle version du navigateur Chrome de Google, la version 77, les équipes de développement ont apporté 52 correctifs de sécurité pour le logiciel. Parmi les vulnérabilités corrigées, l'une d'entre elles est considérée comme critique et 8 sont considérées comme importantes.
Sur l’ensemble des correctifs, 36 vulnérabilités corrigées ont été initialement découvertes par des chercheurs externes à l’équipe de Chrome. Au total, c’est plus de 33 000$ qui ont été versés à travers des plateformes de bug bounty (programmes de recherche de bugs et vulnérabilités en échange d’une prime) pour la découverte de ces failles.
Détails techniques :
- CVE-2019-5870 [Score CVSS v3 en attente d’évaluation] : Cette vulnérabilité, considérée comme critique, affecte la composante media du navigateur et est de type « use-after-free » : quand un pointeur n’est pas déréférencé après une libération de la mémoire, et réutilisé après, cela peut entraîner un comportement non prédictible du logiciel. Cette faille a été rapportée à l’équipe Chrome le 29 Août 2019.
Les vulnérabilités considérées comme importantes sont les suivantes :
- CVE-2019-5871 : dépassement de mémoire par le tas dans Skia (librairie graphique d’images vectorielles)
CVE-2019-5872 : « use-after-free » dans Mojo (quadriciel pour de la communication inter-processus, utilisé par Chrome)
CVE-2019-5873 : usurpation dans la barre d’adresse sur iOS
CVE-2019-5874 : URIs externes qui peuvent déclencher le lancement d’autres navigateurs
CVE-2019-5875 : usurpation dans la barre d’adresse via une redirection de téléchargement
CVE-2019-5876 : « use-after-free » dans la composante media de Chrome
CVE-2019-5877 : accès à des données hors-limite dans V8 (moteur JavaScript utilisé par Chrome)
CVE-2019-5878 : « use-after-free » dans V8 (moteur JavaScript utilisé par Chrome)
Informations
La faille est activement exploitée :
Un correctif existe :
Une mesure de contournement existe :
Risques
-
Atteinte à la confidentialité des données
Contournement de la politique de sécurité
Criticité
-
Score CVSS en attente d’évaluation
Existence d’un code d’exploitation de la vulnérabilité
-
Aucun code d’exploitation n’est disponible.
Composants & versions vulnérables
-
Google Chrome version 76 et antérieur
CVE
-
CVE-2019-5870
CVE-2019-5871
CVE-2019-5872
CVE-2019-5873
CVE-2019-5874
CVE-2019-5875
CVE-2019-5876
CVE-2019-5877
CVE-2019-5878
CVE-2019-5879
CVE-2019-5880
CVE-2019-5881
CVE-2019-13659
CVE-2019-13660
CVE-2019-13661
CVE-2019-13662
CVE-2019-13663
CVE-2019-13664
CVE-2019-13665
CVE-2019-13666
CVE-2019-13667
CVE-2019-13668
CVE-2019-13669
CVE-2019-13670
CVE-2019-13671
CVE-2019-13673
CVE-2019-13674
CVE-2019-13675
CVE-2019-13676
CVE-2019-13677
CVE-2019-13678
CVE-2019-13679
CVE-2019-13680
CVE-2019-13681
CVE-2019-13682
CVE-2019-13683
Solutions ou recommandations
Mise en place de correctif de sécurité
- Chrome 77.0.3865.75
Solution de contournement
- Aucune solution n'a été proposée.