Vulnérabilités dans Google Chrome

Date de publication :

De multiples vulnérabilités ont été découvertes dans Google Chrome. Un attaquant peut provoquer un impact non-spécifié, pouvant potentiellement inclure le déni de service et l’exécution de code arbitraire au vu des catégories de vulnérabilités.

CVE-2020-16004 [Score CVSS v3 : 8.8] : Une vulnérabilité de type “use-after-free” a été découverte dans l’interface utilisateur de Chrome. Un attaquant peut provoquer un impact non-spécifié. Le déni de service, la corruption mémoire ainsi que dans de rares cas l’exécution de code arbitraire sont cependant des impacts courants de ce type de vulnérabilité.

CVE-2020-16005 [Score CVSS v3 : 8.8] : Une vulnérabilité liée à une mauvaise implémentation de politique de sécurité a été découverte dans le composant ANGLE utilisé par Chrome. Un attaquant peut provoquer un impact non-spécifié.

CVE-2020-16006, CVE-2020-16009 [Score CVSS v3 : 8.8] : Une vulnérabilité liée à une erreur d’implémentation a été découverte dans le composant V8 utilisé par Chrome. Un attaquant peut provoquer un impact non-spécifié.

CVE-2020-16007 [Score CVSS v3 : 7.8] : Une vulnérabilité liée à une mauvaise validation de données a été découverte dans le processus d’installation de Chrome. Un attaquant peut provoquer un impact non-spécifié.

CVE-2020-16008 [Score CVSS v3 : 8.8] : Une vulnérabilité de type dépassement de pile a été découverte dans le composant WebRTC utilisé par Chrome. Un attaquant peut provoquer un impact non-spécifié. Le déni de service (plantage du programme), ainsi que l’exécution de code arbitraire sont cependant des impacts courants de ce type de vulnérabilité.

CVE-2020-16011 [Score CVSS v3 : 10] : Une vulnérabilité de type dépassement de tas a été découverte dans l’interface utilisateur de Chrome. Un attaquant peut provoquer un impact non-spécifié. Le déni de service (plantage du programme), ainsi que l’exécution de code arbitraire sont cependant des impacts courants de ce type de vulnérabilité.

Informations

La faille est activement exploitée :

Un correctif existe :

Une mesure de contournement existe :

Risques

Risques

  • Impacts non-spécifiés, incluant potentiellement:

    • Déni de service
    • Exécution de code arbitraire

Criticité

  • Score CVSS v3 : 8.8 ; 8.8 ; 8.8 ; 7.8 ; 8.8 ; 10

Existence d’un code d’exploitation

  • L’existence d’un code d’exploitation pour CVE-2020-16009 est attestée par Google

Composants vulnérables

  • Google Chrome avant la version 86.0.4240.183

CVE

  • CVE-2020-16004
  • CVE-2020-16005
  • CVE-2020-16006
  • CVE-2020-16007
  • CVE-2020-16008
  • CVE-2020-16009
  • CVE-2020-16011

Solutions ou recommandations

Mise en place de correctifs de sécurité

  • Mettre à jour Chrome vers la version 86.0.4240.183

Solution de contournement

  • Aucune solution de contournement n’est disponible