Google brengt patch uit voor actief gebruikt zerodaylek in V8-engine

Google heeft een tussentijdse update vrijgegeven om een ernstig lek in de JavaScript-engine van zijn Chrome-browser te dichten. Het is Google bekend dat criminelen al misbruik van de kwetsbaarheid maken.

Google meldt het verschijnen van Chrome 100.0.4896.127 voor Windows, Mac en Linux. Dat moet in de komende dagen en weken gebeuren voor gebruikers. De belangrijkste wijziging is de patch voor beveiligingsprobleem CVE-2022-1364. Dit betreft een type confusion in V8, de JavaScript-engine van Chrome. Type confusion is een veelgebruikte aanvalsmethode, waarbij misbruik mogelijk is als software niet op bepaalde objecttypen checkt.

Het probleem is afgelopen week door Googles Threat Analysis Group gemeld. Google meldt dat er exploits op internet rondgaan die misbruik maken van de kwetsbaarheid. Het gaat om de derde zerodaykwetsbaarheid in Chrome van dit jaar. In maart zag Google zich ook genoodzaakt een ernstig beveiligingsprobleem bij zijn V8-engine te verhelpen.

Door Olaf van Miltenburg

Nieuwscoördinator

15-04-2022 • 14:55

8

Submitter: Anonymoussaurus

Reacties (8)

8
8
7
1
0
1
Wijzig sortering
Een oeps in Chrome. Dan vraag ik mij meteen af:
- Hoe zit het dan met Chromium? Zit de oeps daar ook in?
- Hoe zit het met de andere browsers die weer van Chromium zijn afgeleid?

Daar kan ik dan zelf de gevolgen voor ChromeOS en ChromiumOS wel van afleiden, al kan daar de impact wel anders zijn.
De V8 engine is onderdeel van het Chromium project, dus ja het zit daar in.
dit betekent dat alle Chromium based browsers deze vulnerability hebben.
Alle Chromium based browsers moeten dus deze patch binnenhalen/toepassen & hun browsers bijwerken.
Deze vraag wordt bij elke "oeps" in V8 gesteld. Misschien handig om een soort FAQ onderaan het bericht te hebben @Olaf ?

[Reactie gewijzigd door Ventieldopje op 23 juli 2024 17:22]

Vergeet niet: V8 zit in een hoop meer dan Chromium tegenwoordig. Het is ook Node.JS, en een aanzienlijk deel van alle applicaties die JavaScript kunnen parsen
in hoeverre is dit ook een probleem voor NodeJS ?
Moeilijk te zeggen omdat de pagina op slot zit, maar ik zou uitgaan van wel.
EDIT:
Aan de andere kant heeft NodeJS sowieso al meer toegang tot het systeem, dus een kwaadwillende package kan daar waarschijnlijk sowieso dezelfde schade aanrichten.

[Reactie gewijzigd door Wolfos op 23 juli 2024 17:22]

Hangt er vanaf in welke container NodeJS gedraaid wordt. Bijvoorbeeld in een AWS Lambda container of een Azure/Google/CloudFlare/etc. Functions container.
Node.js maakt ook gebruik van de V8 Engine dus ik neem aan van wel.

Op dit item kan niet meer gereageerd worden.