Chrome corrige 52 failles de sécurité dans sa dernière version

Date de publication :

Dans la nouvelle version du navigateur Chrome de Google, la version 77, les équipes de développement ont apporté 52 correctifs de sécurité pour le logiciel. Parmi les vulnérabilités corrigées, l'une d'entre elles est considérée comme critique et 8 sont considérées comme importantes.

Sur l’ensemble des correctifs, 36 vulnérabilités corrigées ont été initialement découvertes par des chercheurs externes à l’équipe de Chrome. Au total, c’est plus de 33 000$ qui ont été versés à travers des plateformes de bug bounty (programmes de recherche de bugs et vulnérabilités en échange d’une prime) pour la découverte de ces failles.

Détails techniques :

    CVE-2019-5870 [Score CVSS v3 en attente d’évaluation] : Cette vulnérabilité, considérée comme critique, affecte la composante media du navigateur et est de type « use-after-free » : quand un pointeur n’est pas déréférencé après une libération de la mémoire, et réutilisé après, cela peut entraîner un comportement non prédictible du logiciel. Cette faille a été rapportée à l’équipe Chrome le 29 Août 2019.

Les vulnérabilités considérées comme importantes sont les suivantes :

    CVE-2019-5871 : dépassement de mémoire par le tas dans Skia (librairie graphique d’images vectorielles)
    CVE-2019-5872 : « use-after-free » dans Mojo (quadriciel pour de la communication inter-processus, utilisé par Chrome)
    CVE-2019-5873 : usurpation dans la barre d’adresse sur iOS
    CVE-2019-5874 : URIs externes qui peuvent déclencher le lancement d’autres navigateurs
    CVE-2019-5875 : usurpation dans la barre d’adresse via une redirection de téléchargement
    CVE-2019-5876 : « use-after-free » dans la composante media de Chrome
    CVE-2019-5877 : accès à des données hors-limite dans V8 (moteur JavaScript utilisé par Chrome)
    CVE-2019-5878 : « use-after-free » dans V8 (moteur JavaScript utilisé par Chrome)

Informations

La faille est activement exploitée :

Un correctif existe :

Une mesure de contournement existe :

Risques

Risques

    Atteinte à la confidentialité des données
    Contournement de la politique de sécurité

Criticité

    Score CVSS en attente d’évaluation

Existence d’un code d’exploitation de la vulnérabilité

    Aucun code d’exploitation n’est disponible.

Composants & versions vulnérables

    Google Chrome version 76 et antérieur

CVE

    CVE-2019-5870
    CVE-2019-5871
    CVE-2019-5872
    CVE-2019-5873
    CVE-2019-5874
    CVE-2019-5875
    CVE-2019-5876
    CVE-2019-5877
    CVE-2019-5878
    CVE-2019-5879
    CVE-2019-5880
    CVE-2019-5881
    CVE-2019-13659
    CVE-2019-13660
    CVE-2019-13661
    CVE-2019-13662
    CVE-2019-13663
    CVE-2019-13664
    CVE-2019-13665
    CVE-2019-13666
    CVE-2019-13667
    CVE-2019-13668
    CVE-2019-13669
    CVE-2019-13670
    CVE-2019-13671
    CVE-2019-13673
    CVE-2019-13674
    CVE-2019-13675
    CVE-2019-13676
    CVE-2019-13677
    CVE-2019-13678
    CVE-2019-13679
    CVE-2019-13680
    CVE-2019-13681
    CVE-2019-13682
    CVE-2019-13683

Solutions ou recommandations

Mise en place de correctif de sécurité

  • Chrome 77.0.3865.75

Solution de contournement

  • Aucune solution n'a été proposée.