ΑρχικήSecurityChrome: Ευπάθειες επιτρέπουν διαρροή δεδομένων & system crashes

Chrome: Ευπάθειες επιτρέπουν διαρροή δεδομένων & system crashes

Η Google εξέδωσε μια επείγουσα ενημέρωση ασφαλείας για τον περιηγητή Chrome, προκειμένου να αντιμετωπίσει τρεις ευπάθειες υψηλής σοβαρότητας που θα μπορούσαν να επιτρέψουν σε επιτιθέμενους να αποκτήσουν πρόσβαση σε ευαίσθητες πληροφορίες ή να προκαλέσουν την κατάρρευση του συστήματος. Η εταιρεία συμβουλεύει τους χρήστες να ενημερώσουν άμεσα τους browserw τους για να μετριάσουν τους πιθανούς κινδύνους που σχετίζονται με αυτές τις αδυναμίες.

Chrome Ευπάθειες

Όλες οι ευπάθειες εντοπίζονται στο V8 JavaScript και WebAssembly engine, ένα βασικό στοιχείο του Chrome που είναι υπεύθυνο για την εκτέλεση του κώδικα προγραμμάτων.

Chrome: Σοβαρές ευπάθειες θέτουν σε κίνδυνο χρήστες

Η πρώτη αδυναμία, με κωδικό CVE-2025-10890, είναι μια ευπάθεια διαρροής πληροφοριών side-channel. Αυτός ο τύπος ευπάθειας θα μπορούσε ενδεχομένως να επιτρέψει σε έναν απομακρυσμένο επιτιθέμενο, που έχει πείσει έναν χρήστη να επισκεφθεί έναν κακόβουλο ιστότοπο, να διαβάσει ευαίσθητα δεδομένα από τη μνήμη του περιηγητή. Ο επιτιθέμενος μπορεί να παρακάμψει τα μέτρα ασφαλείας που έχουν σχεδιαστεί για να διατηρούν τις πληροφορίες απομονωμένες. Αυτή η ευπάθεια αναφέρθηκε από τον εξωτερικό ερευνητή ασφαλείας Mate Marjanović.

Δείτε επίσης: Ευπάθεια στο SolarWinds Web Help Desk επιτρέπει εκτέλεση RCE

Οι άλλες δύο ευπάθειες, CVE-2025-10891 και CVE-2025-10892, περιγράφονται ως integer overflows στο V8 engine. Αυτές ανακαλύφθηκαν εσωτερικά από την ερευνητική ομάδα Big Sleep της Google. Τα integer overflows είναι κοινά σφάλματα λογισμικού που συμβαίνουν όταν μια αριθμητική τιμή είναι πολύ μεγάλη για τον χώρο μνήμης που της έχει διατεθεί, προκαλώντας την εμφάνιση απροσδόκητης συμπεριφοράς.

Σε ένα περιβάλλον browser, οι επιτιθέμενοι μπορούν συχνά να εκμεταλλευτούν τέτοιες αδυναμίες για να προκαλέσουν denial-of-service καταστάσεις, επηρεάζοντας το renderer process ή για να εκτελέσουν αυθαίρετο κώδικα στο επηρεαζόμενο σύστημα.

Chrome: Ευπάθειες επιτρέπουν διαρροή δεδομένων & system crashes

Η επιτυχής εκμετάλλευση αυτών των ευπαθειών θα απαιτούσε συνήθως από έναν επιτιθέμενο να δελεάσει ένα θύμα να επισκεφθεί μια ειδικά κατασκευασμένη, κακόβουλη ιστοσελίδα. Για το CVE-2025-10890, ο κακόβουλος κώδικας στη σελίδα θα μπορούσε να ενεργοποιήσει την ευπάθεια, επιτρέποντας στον επιτιθέμενο να αντλήσει δεδομένα από άλλους ιστότοπους ή διεργασίες που εκτελούνται στον υπολογιστή του χρήστη. Τα δύο σφάλματα integer overflow, από την άλλη, θα μπορούσαν να οδηγήσουν σε ξαφνικά crashes του περιηγητή. Αν και η Google δεν το επιβεβαιώνει, τα integer overflow μπορούν μερικές φορές να συνδυαστούν με άλλες εκμεταλλεύσεις και να δώσουν στον επιτιθέμενο τον πλήρη έλεγχο ενός παραβιασμένου συστήματος.

Δείτε επίσης: 25 κορυφαίες ευπάθειες MCP εκμεταλλεύονται από AI Agents

Σύμφωνα με την τυπική πολιτική ασφαλείας της, η Google περιορίζει επί του παρόντος την πρόσβαση στις τεχνικές λεπτομέρειες και τα proof-of-concept exploits για αυτά τα σφάλματα. Αυτό το μέτρο αποσκοπεί στην πρόληψη επιθέσεων δίνοντας στον μεγαλύτερο αριθμό χρηστών επαρκή χρόνο για να εγκαταστήσουν το patch ασφαλείας. Οι περιορισμοί θα αρθούν μόλις η ενημέρωση έχει αναπτυχθεί ευρέως.

Ενημέρωση άμεσα!

Η τελευταία ενημέρωση κώδικα φέρνει το κανάλι Chrome Stable στην έκδοση 140.0.7339.207/.208 για Windows και Mac και 140.0.7339.207 για Linux. Η ενημέρωση θα διανεμηθεί αυτόματα τις επόμενες ημέρες και εβδομάδες, αλλά οι χρήστες μπορούν να ενεργοποιήσουν την ενημέρωση χειροκίνητα για να διασφαλίσουν ότι προστατεύονται χωρίς καθυστέρηση.

Chrome: Ευπάθειες επιτρέπουν διαρροή δεδομένων & system crashes

Η Google συνιστά έντονα σε όλους τους χρήστες του Chrome να διασφαλίσουν ότι ο περιηγητής τους είναι ενημερωμένος στην τελευταία έκδοση, για να προστατευτούν από πιθανή εκμετάλλευση. Για να ελέγξουν και να εγκαταστήσουν την ενημέρωση, οι χρήστες μπορούν να πλοηγηθούν στο μενού του Chrome, να επιλέξουν “Βοήθεια” και στη συνέχεια να κάνουν κλικ στο “Σχετικά με το Google Chrome“. Ο περιηγητής θα σαρώσει αυτόματα για την τελευταία έκδοση και θα ζητήσει από τον χρήστη να επανεκκινήσει για να ολοκληρώσει την εγκατάσταση.

Δείτε επίσης: Ευπάθεια στο Libraesva ESG επιτρέπει έγχυση κακόβουλων εντολών

Η Google εξέφρασε επίσης την ευγνωμοσύνη της στους ερευνητές ασφαλείας που συνέβαλαν στον εντοπισμό και την αναφορά αυτών των ευπαθειών, υπογραμμίζοντας την συνεργατική προσπάθεια που απαιτείται για τη διατήρηση της ασφάλειας του περιηγητή. Η εταιρεία σημείωσε ότι πολλά από τα σφάλματα ασφαλείας της εντοπίζονται χρησιμοποιώντας προηγμένα εργαλεία δοκιμών όπως το AddressSanitizer, το MemorySanitizer και διάφορες βιβλιοθήκες fuzzing, που βοηθούν στον εντοπισμό και τη διόρθωση αδυναμιών πριν φτάσουν στο σταθερό κανάλι.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS