Nieprawidłowa implementacja obsługi systemu operacyjnego w Google Chrome na ChromeOS umożliwia zdalnemu atakującemu przeprowadzenie privilege escalation na poziomie OS. Podatność jest oceniana jako krytyczna (CVSS 9.6) ze względu na możliwość pełnego przejęcia kontroli nad systemem.
▸ Pokaż oryginał (EN)
Inappropriate implementation in OS in Google Chrome on ChromeOS prior to 75.0.3770.80 allowed a remote attacker to perform OS-level privilege escalation via a malicious file. (Chromium security severity: High)
Atakujący nakłania użytkownika do otwarcia złośliwego pliku, co skutkuje wykorzystaniem nieprawidłowej implementacji mechanizmów OS w przeglądarce Google Chrome działającej na ChromeOS. Błąd klasyfikowany jako CWE-269 (Improper Privilege Management) pozwala na nieautoryzowane podniesienie uprawnień poza granice przeglądarki do poziomu systemu operacyjnego. Atak wymaga interakcji użytkownika, lecz nie wymaga żadnego uwierzytelnienia po stronie atakującego.
Atakujący może uzyskać podwyższone uprawnienia na poziomie systemu operacyjnego, co w praktyce może oznaczać pełne przejęcie kontroli nad urządzeniem z ChromeOS, w tym dostęp do poufnych danych, ich modyfikację lub uniemożliwienie działania systemu.
Należy zaktualizować Google Chrome na ChromeOS do wersji 75.0.3770.80 lub nowszej. Administratorzy powinni upewnić się, że urządzenia ChromeOS w organizacji mają włączone automatyczne aktualizacje systemu i przeglądarki.
Google Chrome na ChromeOS w wersjach wcześniejszych niż 75.0.3770.80
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HGoogle Chrome
APPGoogle< 75.0.3770.80Google Chrome Os
OSGooglewszystkie wersje
Powiązane podatności
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Type confusion w V8 (Google Chrome/Edge) umożliwiający heap corruption
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox