Những lỗi mới vượt qua Sandbox trong Google Chrome

Những nhà nghiên cứu công ty  bảo mật của Pháp là VUPEN đã phát hiện ra một vài lỗ hổng mới trong Google Chrome mà cho phép vượt qua Sandbox của trình duyệt  này , cũng như ASLR và DEP để chạy những mã tùy ý trên máy nạn nhân .

VUPEN sẽ không đưa ra những chi tiết về những lỗ hổng này bây giờ nhưng sẽ chia xẻ thông tin này cho những khách hàng thuộc khối chính phủ . VUPEN cho biết những lỗi trên có trong phiên bản Chrome mới nhất đang chạy trên Windows 7 .

VUPEN đã công bố đoạn video để demo cuộc tấn công khai thác lỗ hổng trong Chrome .

“ Đoạn khai thác lỗi trên là một trong những đoạn mã phức tạp mà chúng tôi từng thấy và tạo ra để vượt qua mọi những chế độ bảo vệ trong đó có ASLR/DEP/Sandbox . Nó lặng lẽ mà không  làm hỏng trình duyệt  để tấn công những hệ thống  Windows 32- và 64-bit . Đoạn video này chạy Chrome v11.0.695.65 trên Windows 7 SP1 64-bit . “

Những phiên bản Chrome mới hơn có hỗ trợ Sandbox được thiết kế để ngăn chặn những cuộc tấn công độc hại nhắm vào các ứng dụng khác trên máy . Google đã thưởng tiền cho những nhà nghiên cứu nào tìm được ra những lỗi mới trong Chrome và các ứng dụng khác của họ . Tiền thưởng cao nhất là 3133.7$ cho những lỗi nghiêm trọng trong đó có lỗi liên quan để vượt qua Sandbox trong Chrome .

Tuy nhiên VUPEN lại chỉ đưa ra chi tiết những lỗ hổng và chia xẻ nó cho khách hàng của mình . Các cơ quan nhà nước và quân đội thường trả giá những lỗi cao hơn từ 20 tới 30 lần những gì các nhà nghiên cứu nhận được từ các đơn vị khác .