Passer au contenu

Google corrige 7 failles dans Chrome, dont une vulnérabilité découverte par OpenAI

Google a corrigé sept nouvelles vulnérabilités dans Chrome 150, dont trois failles considérées comme critiques. Le CERT-FR appelle à mettre à jour le navigateur rapidement, même si aucune exploitation active n’a été détectée pour l’instant.

La semaine dernière, Google a dégainé nouvelles mises à jour de Chrome. Par le biais de ces deux mises à jour, le géant de Mountain View a corrigé 27 vulnérabilités identifiées dans le code du navigateur Chrome, dont deux défaillances considérées comme critiques. Ces deux correctifs d’urgence ont été déployés seulement quelques jours après Chrome 150, une mise à jour majeure qui avait déjà colmaté plus de 400 vulnérabilités dans le fonctionnement de Chrome.

Google continue visiblement de déceler des défaillances dans le cœur de son navigateur. L’entreprise vient de publier un bulletin de sécurité supplémentaire pour Chrome 150. Celui-ci colmate un total de sept vulnérabilités.

À lire aussi : Chrome tue votre bloqueur de pub préféré, ce navigateur a trouvé la parade

Trois nouvelles failles critiques dans Chrome

On trouve d’abord trois vulnérabilités critiques, qui touchent des composants sensibles du navigateur. Les failles concernant le composant CameraCapture, chargé de faire le lien entre la webcam et l’ordinateur, le processus GPU, et le composant Network, qui gère l’ensemble des échanges de données entre le navigateur et les serveurs web.

Les trois failles sont des brèches de type « use-after-free ». Elles surviennent lorsqu’un logiciel continue d’utiliser une zone de mémoire après l’avoir libérée. Un pirate peut profiter de la situation pour placer des données malveillantes sur la zone en question, ce qui ouvre la porte à tous les abus. La mise à jour colmate aussi trois failles considérées de gravité élevée. Les six failles ont été identifiées en interne par des chercheurs de Google.

Une faille dans le moteur V8

Enfin, la septième et dernière faille se situe dans le moteur V8 de Chrome, qui est chargé d’exécuter du code Javascript. Ce bug survient lorsque le programme lit ou écrit des données en dehors des zones mémoire qui lui sont normalement allouées. Avec une page web piégée, un attaquant peut en profiter pour forcer le moteur à lire ou écrire des informations dans une zone de mémoire qui ne lui est normalement pas autorisée. Il peut ainsi contourner les mécanismes de protection intégrés à Chrome. Plusieurs failles similaires ont déjà été corrigées ces derniers mois dans le code de V8, certaines ayant même été exploitées dans des attaques avant leur découverte.

Cette fois, la défaillance n’a pas été identifiée par des chercheurs de Google. Elle a été repérée par OpenAI Codex Security, une équipe de recherche en cybersécurité s’appuyant sur l’intelligence artificielle pour détecter des vulnérabilités dans des logiciels.

Le CERT-FR tire la sonnette d’alarme

Bonne nouvelle, Google précise n’avoir enregistré aucune exploitation active de ces failles pour le moment. Néanmoins, les vulnérabilités ont alerté le centre gouvernemental français de veille, d’alerte et de réponse aux attaques informatiques (CERT-FR), rattaché à l’ANSSI. Dans un avis, l’agence précise que ces vulnérabilités pourraient permettre à un attaquant de provoquer un déni de service, de porter atteinte à la confidentialité des données, ou dans les cas les plus graves, d’exécuter du code à distance sur la machine de la victime.

C’est pourquoi le CERT-FR recommande d’installer la mise à jour de sécurité de Chrome dans les plus brefs délais. La mise à jour est estampillée 150.0.7871.128/.129 pour Windows et macOS, et 150.0.7871.128 pour Linux. Rendez-vous dans le menu à trois points en haut à droite de Chrome, puis dans “Aide” > “À propos de Google Chrome” : le navigateur détecte et télécharge seul la dernière version. Cliquez ensuite sur “Relancer” pour installer les correctifs, ou mieux encore, activez les mises à jour automatiques pour ne plus avoir à y penser.

👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.


Florian Bayard