Podatność w komponencie Enterprise przeglądarki Google Chrome (wersje przed 151.0.7922.72) pozwala atakującemu znajdującemu się w uprzywilejowanej pozycji sieciowej na obejście mechanizmów kontroli dostępu. Błąd kryptograficzny (CWE-325) może skutkować naruszeniem poufności i integralności przetwarzanych danych.
▸ Pokaż oryginał (EN)
Cryptographic Flaw in Enterprise in Google Chrome prior to 151.0.7922.72 allowed an attacker in a privileged network position to bypass discretionary access control via malicious network traffic. (Chromium security severity: High)
Podatność wynika z nieprawidłowej implementacji kryptograficznej w komponencie Enterprise przeglądarki Chrome — sklasyfikowanej jako CWE-325 (Missing Required Cryptographic Step), co oznacza pominięcie wymaganego kroku w procesie kryptograficznym. Atakujący zajmujący uprzywilejowaną pozycję w sieci (np. zdolny do przechwytywania lub modyfikowania ruchu sieciowego w drodze do/od ofiary) może wysyłać spreparowany ruch sieciowy, który wykorzystuje ten błąd do ominięcia mechanizmów uznaniowej kontroli dostępu (DAC). Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, a wektor jest sieciowy z niską złożonością.
Skuteczny atak pozwala atakującemu na obejście kontroli dostępu, co prowadzi do nieautoryzowanego dostępu do chronionych zasobów lub danych oraz możliwości ich modyfikacji — naruszając zarówno poufność, jak i integralność. Dostępność systemu nie jest bezpośrednio zagrożona.
Należy niezwłocznie zaktualizować Google Chrome do wersji 151.0.7922.72 lub nowszej, w której producent udostępnił poprawkę. Aktualizacja dostępna jest za pośrednictwem mechanizmu automatycznej aktualizacji Chrome lub z oficjalnego kanału Stable zgodnie z informacją producenta.
Google Chrome w wersjach poprzedzających 151.0.7922.72 na platformach desktopowych (komponent Enterprise).
Producent (Google) klasyfikuje podatność jako o wysokiej wadze w nomenklaturze Chromium Security Severity ("High"), mimo że zewnętrzny CVSS wynosi 9.1 (CRITICAL). Podatność dotyczy środowisk korporacyjnych korzystających z funkcji Enterprise w Chrome.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NGoogle Chrome
APPGoogle< 151.0.7922.72
Powiązane podatności
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Type confusion w V8 (Google Chrome/Edge) umożliwiający heap corruption
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox