Googles browser Chrome is voor de derde keer in korte tijd gekraakt. Een tiener vond een manier om via drie exploits uit de sandbox te breken. Details van de kwetsbaarheid zijn niet bekendgemaakt, maar het lek is al gedicht.
Een tiener met nickname Pinkie Pie heeft de kwetsbaarheid ingediend bij Pwnium, een wedstrijd die Google zelf uitschreef om kwetsbaarheden in Chrome te vinden. Een ontwikkelaar die de beveiliging van Chrome volledig kraakt, wint 60.000 dollar en een Chromebook. De wedstrijd is inmiddels afgelopen.
Details over de drie lekken die Pinkie Pie heeft gevonden zijn niet bekendgemaakt. Dankzij de exploit had een kwaadwillende aan de sandbox waarin Chrome draait kunnen ontsnappen, waardoor schade kon worden aangericht aan een computer. De exploit vroeg geen actie van een gebruiker, schrijft ZDNet, die Pinkie Pie sprak.
Met de exploit van Pinkie Pie komt het aantal keren dat Chrome gekraakt is afgelopen weken op drie: twee keer via Pwnium en een keer via hackwedstrijd Pwn2Own. De lekken die in Pwnium zijn blootgelegd, zijn inmiddels gerepareerd. De details van het lek op Pwn2Own zijn in bezit van Vupen, een bedrijf dat exploits verkoopt aan overheden. Daardoor beschikt Google niet over de details en kan het lek dus niet worden gedicht. De details van hacks op Pwn2Own hoeven sinds dit jaar niet te worden geopenbaard. Daarom besloot Google Pwn2Own niet meer te sponsoren, maar hield het met Pwnium een eigen evenement.
[Reactie gewijzigd door Titan_Fox op maandag 12 maart 2012 13:23]
[Reactie gewijzigd door Gwaihir op maandag 12 maart 2012 19:57]
Als MS 120.000 dollar had uitgeschreven was IE waarschijnlijk als eerste gehackt. Dit zegt mij dus echt weinig.En toch geloven mensen er heilig in dat Chrome de veiligste browser is. Ondanks dat werd Chrome als eerste gehacked, gevolgd door Internet Explorer en Firefox als laatste.
Bron: nieuws: Chrome 5 minuten na start Pwn2Own-hackwedstrijd geveldOverigens complimenteerde Chaouki Bekrar Google met de beveiliging van Chrome, die volgens hem de veiligste sandbox heeft.
Ik vraag me af of het legaal is. In welk land wordt Pwn2Own georganiseerd? Ik kan er niets over vinden, maar ik kan me voorstellen dat dit niet bij voorbaat legaal is.Nou komt neer als wat anonymous doet, maar dan legaal
[Reactie gewijzigd door EnigmA-X op maandag 12 maart 2012 20:10]
Correctie: ze hebben daardoor geen commercieel gewin. De hele wereld heeft er wat aan als exploits bekend worden gemaakt namelijk veiligere software en dus een veiliger internet. Vupen is inderdaad tot niets verplicht maar er bestaat ook nog zoiets als etiquette. Financieel gewin uit lekken in software buiten de softwaremaker om vind ik verre van eervolle business.Een partij als Vupen heeft niets aan het openbaar maken van de door hun gebruikte methode.
[Reactie gewijzigd door AgentSmith op maandag 12 maart 2012 09:49]
Dwingen lijkt mij ook niet goed. Maar vergeet niet dat er ook andere modellen zijn om het 'economische belang te bevredigen'.Vupen moet vooral doen wat men wil. Mensen dwingen om kennis gratis beschikbaar te stellen klinkt mij niet echt positief in de oren. Ik neem aan dat je een zin als "Ik zou het bijna illegaal willen noemen dat Google voor eigen gewin hun algoritmes geheim houdt" niet logisch zou vinden. (En zo wel. Vul maar een ander bedrijf in met een succesvol product. Voor maximaal effect, het product waar je zelf net een jaar van je leven in gestoken hebt)
[Reactie gewijzigd door Vaan Banaan op maandag 12 maart 2012 20:10]
[Reactie gewijzigd door IJsbeer op maandag 12 maart 2012 08:32]
[Reactie gewijzigd door Xantios op maandag 12 maart 2012 08:38]
[Reactie gewijzigd door GeneralX op maandag 12 maart 2012 18:17]
[Reactie gewijzigd door Makkelijk op maandag 12 maart 2012 09:07]
[Reactie gewijzigd door Dreamvoid op maandag 12 maart 2012 13:21]
[Reactie gewijzigd door ZesPak op maandag 12 maart 2012 09:52]
Misschien moet je de praktijk niet met de theorie verwisselen. Immers moet je wel bepaalde acties doen (een bepaalde site bezoeken bijv). Oftewel nee niet iedereen is vatbaar en je kan niet zeggen, vandaag wil ik jantje ze computer zien dus activeer ik het lek even... Zo werkt het dus helemaal niet!Hij/Zij kan immers bij alle google chrome gebruikers inbreken op de computer.
Op dit item kan niet meer gereageerd worden.
Populair: Tablets Samsung Websites en communities Mobiele telefoons Google Microsoft Sony Games Politiek en recht Galaxy S
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True