Comretix Blog

Wir bieten aktuelle Informationen über uns und aus der IT Welt.

Google Chrome: Kritische Sicherheitslücke gestopft

Die Entwickler von Google haben mit dem wöchentlichen Chrome-Update zwei Sicherheitslücken in dem Webbrowser geschlossen. Eine davon stufen sie als kritisches Risiko ein – Nutzerinnen und Nutzer sollten daher vor dem Weitersurfen sicherstellen, die abgesicherten Versionen einzusetzen.

Anzeige

In einem Blog-Beitrag erläutern die Google-Programmierer, dass die Aktualisierung aus der Nacht zum Mittwoch zwei Schwachstellen ausbessert. Bei der einen handelt es sich um potenzielle Schreibzugriffe außerhalb dafür vorgesehener Grenzen in der Dawn-Komponente von Chrome (CVE-2024-10487, kein CVSS-Wert, Risiko laut Google "kritisch"). Dawn ist die Umsetzung des WebGPU-Standards in Chrome. Schreibzugriffe auf dafür nicht vorgesehene Speicherbereiche erlaubt Angreifern oftmals, Schadcode einzuschleusen und auszuführen. Die Anzeige einer manipulierten Webseite scheint dafür auszureichen und das Provozieren der Lücke nicht schwer zu sein, was die Risikoeinstufung nahelegt.

Zudem haben die Programmierer eine Use-after-free-Lücke in der WebRTC-Umsetzung abgedichtet. Dabei können Angreifer auf bereits freigegebene Ressourcen zugreifen, deren Inhalte dadurch nicht definiert sind, was sich ebenfalls häufig zum Ausführen von eingeschleustem Code missbrauchen lässt (CVE-2024-10488, kein CVSS-Wert, Risiko laut Google "hoch"). WebRTC umfasst Protokolle und Programmschnittstellen für die Echtzeitkommunikation.

Die Sicherheitslücken hat Google in Chrome für Android 130.0.6723.86, für iOS 130.0.6723.90, für Linux in Fassung 130.0.6723.91 sowie mit Version 130.0.6723.91/.92 für macOS und Windows geschlossen. Auch die "Extended Stable"-Version ist jetzt in Version 130.0.6723.92 für macOS und Windows abgesichert. Häufig dichtet Google mit den regelmäßigen Updates Sicherheitslecks ab, die maximal den Schweregrad hoch erreichen; als kritische Bedrohung eingestufte oder bereits in freier Wildbahn ausgenutzte Schwachstellen sind vergleichsweise selten – zuletzt war das Ende August der Fall. Wer Chrome einsetzt, sollte daher sicherstellen, die neuen Versionen zu verwenden.

Unter Windows und macOS genügt der Aufruf des Versionsdialogs durch Klicken auf das Symbol mit den drei gestapelten Punkten rechts von der Adressleiste, dann weiter über "Hilfe" hin zu "Über Google Chrome".

Anzeige

Versionsdialog von Google Chrome Versionsdialog von Google Chrome

Der Versionsdialog von Google Chrome zeigt den aktuell laufenden Softwarestand und bietet gegebenenfalls die Installation von bereitstehenden Aktualisierungen an.

(Bild: Screenshot / dmk)

Dort zeigt der Webbrowser den aktuell aktiven Stand der laufenden Software an. Stehen Aktualisierungen zur Verfügung, installiert er sie und fordert zum Browser-Neustart auf. Unter Linux zeichnet dafür in der Regel die Softwareverwaltung der eingesetzten Distribution verantwortlich. Unter Android und iOS finden sich Aktualisierungen in den jeweiligen App-Stores. Nicht jedes Smartphone-Modell bekommt das Update jedoch umgehend angeboten, das kann insbesondere bei etwas älteren Modellen bis zu ein paar Tagen dauern.

Auch andere Webbrowser sind nicht vor Schwachstellen sicher: Am Dienstag hat Mozilla die Webbrowser Firefox sowie Firefox ESR und das Mailprogramm Thunderbird in allen unterstützten Versionszweigen aktualisiert und darin teils als hohes Risiko eingestufte Sicherheitslecks abgedichtet. Zudem markierte das Update den Übergang auf den 132er-Entwicklungszweig für Firefox.

Mehr von heise Security

Mehr von heise Security

(Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein.)

(Ursprünglich geschrieben von Dirk Knop)
×
Stay Informed

When you subscribe to the blog, we will send you an e-mail when there are new updates on the site so you wouldn't miss them.

"Passwort" Folge 17: News von Cybercrimegruppen bi...
"Playboy": Angeblicher Cyberangriff auf DIHK
 

Kommentare

Derzeit gibt es keine Kommentare. Schreibe den ersten Kommentar!
Bereits registriert? Hier einloggen
Samstag, 15. März 2025

Die Comretix GmbH ist ein IT Systemhaus aus Tuttlingen. Seit über 30 Jahren betreuen wir unsere Kunden in Baden-Württemberg, der Schweiz und im gesamten Bundesgebiet mit Leidenschaft, Fairness und Loyalität. Wir bauen auf eine zuverlässige Partnerschaft mit unseren Lieferanten und Kunden. Unseren Mitarbeitern stehen wir auf Augenhöhe gegenüber.

Image