Vai al contenuto
Offerte

Google Chrome, nuovo update con 247 correzioni di sicurezza

In questo articolo Indice dei contenuti 2 sezioni

Un nuovo aggiornamento di Google Chrome è disponibile da poche ore ed è il caso di installarlo senza perdere tempo. Il colosso di Mountain View ha distribuito la patch sia per il browser sia per ChromeOS con l’obiettivo di chiudere una serie di problemi di sicurezza critici. L’invito rivolto a chiunque utilizzi il navigatore web o il sistema operativo di Google è quello di passare alla versione più recente il prima possibile, così da evitare brutte sorprese.

Gli esperti di cybersecurity non hanno usato giri di parole e hanno definito questo update il più importante per chi lavora da computer. Le build da tenere d’occhio sono la 155.0.8059.39 per Linux e la 154.0.8037.39/.40 per Windows e Mac. Al loro interno si trova un pacchetto decisamente corposo, con ben 247 correzioni di sicurezza. Anche sul fronte mobile vale la pena fare un controllo, perché su Android la versione da avere installata è la 155.0.8059.39.

Le vulnerabilità critiche chiuse da Google

Scorrendo l’elenco delle falle risolte salta subito all’occhio una tipologia che ricorre di continuo, ovvero l’utilizzo di aree di memoria già liberate. È un errore di gestione della memoria piuttosto noto agli addetti ai lavori ed è proprio questo il problema alla base delle vulnerabilità classificate come critiche. Le componenti coinvolte sono ServiceWorker, AdFilter, WindowDialog, Internals, Fullscreen, Workers e Cast. Due interventi distinti riguardano poi WebGL, la tecnologia che si occupa della grafica tridimensionale nelle pagine web.

Subito sotto c’è una lunga lista di difetti ritenuti di gravità alta. Lo stesso tipo di errore legato alla memoria compare in PictureInPicture, Proxy, Chromecast, Views, Navigation, PDF, Bluetooth, DOM, Auth, Script, Browser, WebRTC e Input. FedCM ha richiesto due correzioni separate e altrettante ne ha ricevute Views. Il comparto Network è stato sistemato su più fronti, con una pulizia incompleta, un’autorizzazione non corretta e una condizione di concorrenza tra processi.

Dalla sandbox alla GPU, gli altri interventi

Il resto dell’elenco tocca aree molto diverse del browser. Sono state corrette letture fuori dai limiti consentiti in CrashReporting e scritture fuori dai limiti in Skia e Crashpad. Problemi di autorizzazione errata riguardavano invece la Sandbox, cioè l’ambiente isolato che dovrebbe proteggere il sistema, e le estensioni. Una validazione degli input non adeguata interessava DataTransfer e la Omnibox, la barra in cui si digitano indirizzi e ricerche.

Non mancano poi casi più specifici. Nel Compositing è stata risolta una confusione di tipo, mentre CacheStorage soffriva di un’esposizione impropria delle risorse. Sul versante della GPU sono stati chiusi due difetti, uno relativo a una risorsa non inizializzata e l’altro a una fuga di informazioni. La componente Enterprise, pensata per l’uso aziendale, presentava invece una falla di natura crittografica.

Completano il quadro alcune vulnerabilità di gravità media. Una riguarda un controllo degli accessi inadeguato nei Workers, un’altra l’utilizzo di memoria già liberata in Input e l’ultima un’autorizzazione non corretta nelle estensioni di Google Chrome.

Fonte: TecnoAndroid

Condividi:
80 Condivisioni