CRITICAL✓ PATCH🇬🇧 English

CVE-2021-21132

Sandbox escape w Chrome DevTools przez złośliwe rozszerzenie

CVSS 9.6v3.1pub. 2021-02-09upd. 2024-11-21

Nieprawidłowa implementacja w narzędziach deweloperskich (DevTools) Google Chrome umożliwia zdalnemu atakującemu potencjalne wykonanie sandbox escape za pośrednictwem spreparowanego rozszerzenia Chrome. Podatność jest krytyczna, ponieważ pozwala na wyjście poza izolowane środowisko przeglądarki.

Pokaż oryginał (EN)

Inappropriate implementation in DevTools in Google Chrome prior to 88.0.4324.96 allowed a remote attacker to potentially perform a sandbox escape via a crafted Chrome Extension.

🤖 Analiza AI
Jak działa

Błąd wynika z nieprawidłowej implementacji (CWE-1021 — Improper Restriction of Rendered UI Layers or Frames) w module DevTools przeglądarki Chrome. Atakujący może nakłonić użytkownika do zainstalowania lub użycia spreparowanego rozszerzenia Chrome, które wykorzystuje tę lukę do obejścia mechanizmu sandbox. W efekcie złośliwy kod może wydostać się poza kontrolowane środowisko przeglądarki i potencjalnie wpłynąć na system operacyjny.

Skutki

Atakujący może potencjalnie wykonać sandbox escape, uzyskując dostęp do zasobów systemu operacyjnego poza izolowanym środowiskiem przeglądarki, co może prowadzić do naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować Google Chrome do wersji 88.0.4324.96 lub nowszej. Użytkownicy Microsoft Edge Chromium powinni zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Microsoft Security Response Center.

Kogo dotyczy

Google Chrome w wersjach wcześniejszych niż 88.0.4324.96 oraz Microsoft Edge oparty na silniku Chromium w wersjach podatnych na tę samą lukę.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Google Chrome

    APP
    Google
    < 88.0.4324.96
  • Microsoft Edge

    APP
    Microsoft
    < 88.0.705.50
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2024-7971CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome/Edge) umożliwiający heap corruption

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox