CRITICAL🇬🇧 English

CVE-2019-13690

Privilege escalation na poziomie OS w Google Chrome na ChromeOS

CVSS 9.6v3.1pub. 2023-08-25upd. 2025-05-02

Nieprawidłowa implementacja obsługi systemu operacyjnego w Google Chrome na ChromeOS umożliwia zdalnemu atakującemu przeprowadzenie privilege escalation na poziomie OS. Podatność jest oceniana jako krytyczna (CVSS 9.6) ze względu na możliwość pełnego przejęcia kontroli nad systemem.

Pokaż oryginał (EN)

Inappropriate implementation in OS in Google Chrome on ChromeOS prior to 75.0.3770.80 allowed a remote attacker to perform OS-level privilege escalation via a malicious file. (Chromium security severity: High)

🤖 Analiza AI
Jak działa

Atakujący nakłania użytkownika do otwarcia złośliwego pliku, co skutkuje wykorzystaniem nieprawidłowej implementacji mechanizmów OS w przeglądarce Google Chrome działającej na ChromeOS. Błąd klasyfikowany jako CWE-269 (Improper Privilege Management) pozwala na nieautoryzowane podniesienie uprawnień poza granice przeglądarki do poziomu systemu operacyjnego. Atak wymaga interakcji użytkownika, lecz nie wymaga żadnego uwierzytelnienia po stronie atakującego.

Skutki

Atakujący może uzyskać podwyższone uprawnienia na poziomie systemu operacyjnego, co w praktyce może oznaczać pełne przejęcie kontroli nad urządzeniem z ChromeOS, w tym dostęp do poufnych danych, ich modyfikację lub uniemożliwienie działania systemu.

Mitygacja

Należy zaktualizować Google Chrome na ChromeOS do wersji 75.0.3770.80 lub nowszej. Administratorzy powinni upewnić się, że urządzenia ChromeOS w organizacji mają włączone automatyczne aktualizacje systemu i przeglądarki.

Kogo dotyczy

Google Chrome na ChromeOS w wersjach wcześniejszych niż 75.0.3770.80

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Google Chrome

    APP
    Google
    < 75.0.3770.80
  • Google Chrome Os

    OS
    Google
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje

Powiązane podatności

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2024-7971CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome/Edge) umożliwiający heap corruption

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox