Google schließt 48 Sicherheitslücken in Chrome 52

Darunter ist eine schwerwiegende Schwachstelle im Pepper Plugin API. Ein Angreifer könnte Schadcode außerhalb der Sandbox ausführen. Dem Entdecker der Lücke zahlt Google eine Prämie von 15.000 Dollar.

Google hat die finale Version von Chrome 52 im Stable Channel veröffentlicht. Sie stopft insgesamt 48 Sicherheitslöcher. Details nennt das Unternehmen in den Versionshinweisen allerdings nur zu 17 Anfälligkeiten – von 11 Fehlern geht ein hohes Sicherheitsrisiko aus, die Restlichen bewertet Google als mittelschwer.

(Bild: Google)15.000 Dollar waren Google Details zu einer Lücke im Pepper Plugin API (PPAPI) wert, das Chrome beispielsweise für die Ausführung von Adobes Flash Player nutzt. Sie erlaubt es, Schadcode außerhalb der Sandbox auszuführen. Entdeckt wurde die Schwachstelle vom Sicherheitsforscher Pinkie Pie.

Weitere schwerwiegende Fehler, die das Einschleusen und Ausführen von Schadcode ermöglichen, stecken in den Komponenten Erweiterungen, libxml und sfntly. Die Browserengine Blink sowie die JavaScript-Engine V8 lassen sich zudem benutzen, um die Same-Origin-Richtlinie zu umgehen. Chrome 51 und früher ist außerdem anfällig für URL-Spoofing.

Die Entwickler haben aber auch mehrere Use-after-free-Bugs beseitigt. Das Update soll auch verhindern, dass Hacker die Content-Sicherheitsrichtlinie umgehen oder den Browserverlauf ausspähen.

HIGHLIGHT

Mehr Sicherheit im smarten Zuhause

Wie Sie Ihr persönliches Internet der Dinge vor versteckten Gefahren schützen

Den Entdeckern von 6 der 17 veröffentlichten Schwachstellen zahlt Google eine Belohnung von insgesamt 21.000 Dollar. Neben den 15.000 Dollar für Pinkie Pie gehen 3000 Dollar an einen Mitarbeiter von Tencents Xuanwu Lab und je 1000 Dollar an die Nutzer Ben Kelly und Patch Eudor. Die Höhe der Prämie für 11 Anfälligkeiten – sie richtet sich nach dem Schweregrad – muss indes noch ermittelt werden.

Chrome 52.0.2743.82 steht ab sofort für Windows, Mac OS X und Linux zur Verfügung. Nutzer, die den Browser schon installiert haben, erhalten das Update automatisch. Es kann aber auch von der Google-Website geladen werden. Unter Umständen muss Chrome neu gestartet werden, um die Aktualisierung abzuschließen.

Tipp: Wie gut kennen Sie sich mit Browsern aus? Testen Sie Ihr Wissen – mit dem Quiz auf silicon.de.

Themenseiten: Browser, Chrome, Google, Security, Sicherheit

Fanden Sie diesen Artikel nützlich?
Content Loading ...
Whitepaper

Artikel empfehlen:

Neueste Kommentare 

Noch keine Kommentare zu Google schließt 48 Sicherheitslücken in Chrome 52

Kommentar hinzufügen

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind markiert *