CRITICAL✓ PATCH🇬🇧 English

CVE-2021-21111

Sandbox escape w Google Chrome przez złośliwe rozszerzenie (WebUI)

CVSS 9.6v3.1pub. 2021-01-08upd. 2024-11-21

Niewystarczające egzekwowanie polityki w komponencie WebUI przeglądarki Google Chrome umożliwiało ucieczkę z piaskownicy (sandbox escape) za pośrednictwem spreparowanego rozszerzenia Chrome. Podatność jest krytyczna, ponieważ może prowadzić do pełnego przejęcia kontroli nad systemem ofiary.

Pokaż oryginał (EN)

Insufficient policy enforcement in WebUI in Google Chrome prior to 87.0.4280.141 allowed an attacker who convinced a user to install a malicious extension to potentially perform a sandbox escape via a crafted Chrome Extension.

🤖 Analiza AI
Jak działa

Atakujący musi nakłonić użytkownika do zainstalowania złośliwego rozszerzenia Chrome (CWE-1021 — niewystarczająca izolacja interfejsu). Spreparowane rozszerzenie wykorzystuje lukę w egzekwowaniu polityki komponentu WebUI, co pozwala mu wyjść poza mechanizm piaskownicy przeglądarki. W wyniku tego kod rozszerzenia uzyskuje dostęp do zasobów systemu operacyjnego wykraczający poza uprawnienia normalnie przyznawane rozszerzeniom.

Skutki

Atakujący może dokonać sandbox escape i uzyskać nieautoryzowany dostęp do poufnych danych, modyfikować zawartość systemu lub wykonywać kod poza kontrolowanym środowiskiem przeglądarki, co zagraża poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować Google Chrome do wersji 87.0.4280.141 lub nowszej. Użytkownicy dystrybucji Fedora i Debian powinni zastosować patche dostępne w oficjalnych repozytoriach zgodnie z referencjami producenta.

Kogo dotyczy

Google Chrome w wersjach wcześniejszych niż 87.0.4280.141, a także powiązane pakiety w Fedora Project Fedora oraz Debian Debian Linux.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Debian

    OS
    Debian
    10.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    3233
  • Google Chrome

    APP
    Google
    < 87.0.4280.141
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)