Chrome corrige 52 failles de sécurité dans sa dernière version

Date de publication :

Dans la nouvelle version du navigateur Chrome de Google, la version 77, les équipes de développement ont apporté 52 correctifs de sécurité pour le logiciel. Parmi les vulnérabilités corrigées, l'une d'entre elles est considérée comme critique et 8 sont considérées comme importantes.

Sur l’ensemble des correctifs, 36 vulnérabilités corrigées ont été initialement découvertes par des chercheurs externes à l’équipe de Chrome. Au total, c’est plus de 33 000$ qui ont été versés à travers des plateformes de bug bounty (programmes de recherche de bugs et vulnérabilités en échange d’une prime) pour la découverte de ces failles.

Détails techniques :

  • CVE-2019-5870 [Score CVSS v3 en attente d’évaluation] : Cette vulnérabilité, considérée comme critique, affecte la composante media du navigateur et est de type « use-after-free » : quand un pointeur n’est pas déréférencé après une libération de la mémoire, et réutilisé après, cela peut entraîner un comportement non prédictible du logiciel. Cette faille a été rapportée à l’équipe Chrome le 29 Août 2019.

Les vulnérabilités considérées comme importantes sont les suivantes :

  • CVE-2019-5871 : dépassement de mémoire par le tas dans Skia (librairie graphique d’images vectorielles)
  • CVE-2019-5872 : « use-after-free » dans Mojo (quadriciel pour de la communication inter-processus, utilisé par Chrome)
  • CVE-2019-5873 : usurpation dans la barre d’adresse sur iOS
  • CVE-2019-5874 : URIs externes qui peuvent déclencher le lancement d’autres navigateurs
  • CVE-2019-5875 : usurpation dans la barre d’adresse via une redirection de téléchargement
  • CVE-2019-5876 : « use-after-free » dans la composante media de Chrome
  • CVE-2019-5877 : accès à des données hors-limite dans V8 (moteur JavaScript utilisé par Chrome)
  • CVE-2019-5878 : « use-after-free » dans V8 (moteur JavaScript utilisé par Chrome)

Informations

La faille est activement exploitée :

Un correctif existe :

Une mesure de contournement existe :

Risques

Risques

  • Atteinte à la confidentialité des données
  • Contournement de la politique de sécurité

Criticité

  • Score CVSS en attente d’évaluation

Existence d’un code d’exploitation de la vulnérabilité

  • Aucun code d’exploitation n’est disponible.

Composants & versions vulnérables

  • Google Chrome version 76 et antérieur

CVE

  • CVE-2019-5870
  • CVE-2019-5871
  • CVE-2019-5872
  • CVE-2019-5873
  • CVE-2019-5874
  • CVE-2019-5875
  • CVE-2019-5876
  • CVE-2019-5877
  • CVE-2019-5878
  • CVE-2019-5879
  • CVE-2019-5880
  • CVE-2019-5881
  • CVE-2019-13659
  • CVE-2019-13660
  • CVE-2019-13661
  • CVE-2019-13662
  • CVE-2019-13663
  • CVE-2019-13664
  • CVE-2019-13665
  • CVE-2019-13666
  • CVE-2019-13667
  • CVE-2019-13668
  • CVE-2019-13669
  • CVE-2019-13670
  • CVE-2019-13671
  • CVE-2019-13673
  • CVE-2019-13674
  • CVE-2019-13675
  • CVE-2019-13676
  • CVE-2019-13677
  • CVE-2019-13678
  • CVE-2019-13679
  • CVE-2019-13680
  • CVE-2019-13681
  • CVE-2019-13682
  • CVE-2019-13683

Solutions ou recommandations

Mise en place de correctif de sécurité

  • Chrome 77.0.3865.75

Solution de contournement

  • Aucune solution n'a été proposée.