Google trả 25.633,70$ cho một lỗi nghiêm trọng trong Chrome

Google đã phát hành Chrome 48.0.2564.116 để giải quyết một vấn đề nghiêm trọng trong SOP (Same-Origin Policy) của trình duyệt  .

 

Đội ngũ an ninh của Google đã nhận được thông tin cảnh báo của lỗi này của một người dùng  muốn ẩn danh và đã nộp bản báo cáo lỗi này thông qua chương trình thưởng tiền của Google . Nhà nghiên cứu an ninh này đã nhận được khoản tiền thưởng tới 25.633,70$ vì những phát hiện của mình (CVE-2016-1629) và được đánh giá là lỗi nghiêm trọng .

Google mô tả lỗi này vượt qua SOP trong công cụ tái tạo Blink của Chromium , và thoát khỏi chế độ Sandbox trong Chrome .

Cho tất cả những trình duyệt  , không phải chỉ Chrome , SOP là tính năng bảo vệ cốt yếu để ngăn chặn những Script được đặt trên tên miền khác thực thi bên trong trang chủ hiện thời . Vấn đề tương tự cũng đã được sửa chữa cách đây một tuần trong FireFox khi Mozilla phát hành bản 44.0.2 .

Sandbox của trình duyệt  là một cơ chế an ninh để thực thi những mã nghi ngờ  bên trong những Process riêng biệt hạn chế truy cập tới nguồn tài nguyên . Khi thoát khỏi Sandbox mã độc sẽ vượt được qua những giới hạn này để truy cập tới hệ thống  chính .