Google dicht nog een op Pwn2Own ontdekte zeroday in Chrome

Google heeft opnieuw een zeroday in Chrome gefixt. Beveiligingsonderzoekers ontdekten de fout tijdens de hackwedstrijd Pwn2Own. Vorige week dichtte Google ook al twee zerodays die onderzoekers tijdens Pwn2Own hadden ontdekt.

Beveiligingsonderzoekers Edouard Bochin en Tao Yan, beiden werkzaam voor Palo Alto Networks, vonden de nu gedichte kwetsbaarheid, getrackt als CVE-2024-3159, schrijft BleepingComputer. Het betreft een out-of-bounds readfout in de Chrome V8 JavaScript-engine. Aanvallers kunnen daarmee op afstand toegang krijgen tot data voorbij de geheugenbuffer.

De twee beveiligingsonderzoekers wisten via de zeroday eigen code uit te voeren in Google Chrome en Microsoft Edge, wat hen een prijs van 42.500 dollar opleverde. Google heeft de zeroday nu gedicht in versie 123.0.6312.105/.106/.107 voor Windows en Mac, en in versie 123.0.6312.105 voor Linux. Google rolt de updates de komende dagen wereldwijd uit.

Vorige week dichtte Google ook al twee zerodays in Chrome die tijdens Pwn2Own werden ontdekt. Eén daarvan was CVE-2024-2887, een typeconfusionfout gevonden door Manfred Paul, waarmee hij op afstand eigen code kon uitvoeren in Chrome en Edge. Seunghyun Lee van KAIST Hacking Lab ontdekte ook een use-after-freefout in WebCodes, getrackt als CVE-2024-2886, waarmee hij eigen code kon uitvoeren in beide Chromium-browsers.

Door Eveline Meijer

Nieuwsredacteur

04-04-2024 • 11:08

5

Submitter: TheVivaldi

Lees meer

Reacties (5)

5
5
1
0
0
0
Wijzig sortering
'nuldag' of 'zeroday'
Ik heb een voorkeur maar kunnen we een keuze maken en ze niet door elkaar.

Google dicht nog een op Pwn2Own ontdekte nuldag in Chrome
Vorige week dichtte Google ook al twee zerodays die onderzoekers tijdens ....

[Reactie gewijzigd door Webaccess op 22 juli 2024 18:27]

Scherp daar moet inderdaad nuldagen staan :P , maar ik denk dat het hier de verkeerde plek is om het aan te geven.

[Reactie gewijzigd door Matt Young op 22 juli 2024 18:27]

Waarschijnlijk is de eerste enkelvoud 'zeroday' geweest. Dat staat ergens in een vergelijk lijst en wordt aangepast. Maar het meervoud 'zerodays' niet en wordt dus niet aangepast. Opstartdingetjes volgens mij. Die horen erbij.

Op dit item kan niet meer gereageerd worden.