Atualização Chrome 120 corrige 10 vulnerabilidades

O Chrome 120 foi lançado no canal estável com patches para 10 vulnerabilidades, incluindo cinco falhas relatadas externamente.

Dos problemas resolvidos, cinco foram relatados por pesquisadores externos, que receberam um total de US$ 15 mil em recompensas por bugs, de acordo com a consultoria do Google.

Com base na recompensa distribuída, a falha mais séria é CVE-2023-6508, um problema de uso após liberação de alta gravidade no Media Stream. O Google diz que pagou US$ 10 mil pela descoberta do bug.

O próximo na fila é CVE-2023-6509, um defeito de uso após liberação de alta gravidade que afeta o componente de pesquisa do painel lateral do Chrome.

A versão mais recente do navegador também resolve uma vulnerabilidade de uso após liberação de gravidade média no Media Capture e duas falhas de implementação inadequada de baixa gravidade no preenchimento automático e na interface do navegador da Web.

Um tipo de bug de corrupção de memória que ocorre quando o ponteiro não é limpo após liberar a alocação de memória, problemas de uso após liberação podem levar à execução de código arbitrário, à corrupção de dados ou à negação de serviço.

Quando combinados com outras vulnerabilidades, os defeitos de uso após liberação podem ser explorados para comprometer totalmente um sistema.

No Chrome, falhas de uso após livre poderiam ser exploradas para escapar da sandbox. Para isso, porém, é necessária a exploração de um defeito de segurança no sistema operacional subjacente ou em um processo privilegiado.

O Google há muito luta contra bugs de corrupção de memória e no ano passado anunciou proteções aprimoradas contra a exploração de vulnerabilidades de uso após liberação no Chrome.

A iteração mais recente do Chrome está sendo lançada como versão 120.0.6099.62 para macOS e Linux e como versões 120.0.6099.62/.63 para Windows.

O Google também anunciou que atualizou o canal Chrome Extended Stable para a versão 120.0.6099.62 para macOS e para a versão 120.0.6099.63 para Windows.

A gigante da Internet não faz menção a nenhuma das vulnerabilidades abordadas que estão sendo exploradas em ataques maliciosos. Na semana passada, o Google lançou uma atualização de segurança do Chrome para resolver CVE-2023-6345, a sétima falha de dia zero documentada no navegador em 2023.

Para saber mais, clique aqui.

Descubra mais sobre SegInfo - Portal, Podcast e Evento sobre Segurança da Informação

Assine agora mesmo para continuar lendo e ter acesso ao arquivo completo.

Continuar lendo