Pour gérer vos consentements :

Pwn2Own : Chrome est tombé… Google verse 60 000 dollars

Chrome n’a pas été à la fête au concours de hacking Pwn2Own. Le butineur est ainsi tombé une première fois, suite aux attaques du Français Vupen Security.

Une combinaison de failles a été exploitée. Une première pour passer à travers le bac à sable intégré à Google Chrome, et une seconde réduisant au silence les technologies de sécurité intégrées à Windows. Il semblerait qu’un composant Flash ait été utilisé : les points de contact entre l’OS et le navigateur sont ici plus nombreux, réduisant ainsi l’épaisseur de la couche d’isolation du bac à sable (et augmentant d’autant la surface d’attaque).

L’autre faille critique découverte dans Chrome est l’œuvre de Sergey Glazunov. Un habitué, puisqu’il décroche régulièrement des récompenses pour la découverte de vulnérabilités dans ce butineur. L’exploit est de taille, car la faille exploitée est « native » (et ne passe donc pas par un greffon). Google a livré un correctif éliminant les deux bogues liés à cette faille, et versé 60 000 dollars à Sergey Glazunov.

Pour les dollars, il faudra jouer le jeu

La version 17.0.963.78 de Chrome, accessible pour Windows, Mac OS X et Linux, corrige ce problème et devra donc être installée sans tarder.

En offrant 60.000 dollars à Sergey Glazunov et rien (pour le moment) à l’équipe de Vupen Security, Google marque son désaccord envers les règles du concours Pwn2Own, qui permettent aux hackers de dévoiler une faille sans expliquer quels bogues ont été exploités.

Une pratique contestable, car elle empêche les éditeurs de trouver rapidement une parade aux problèmes constatés, laissant d’autant plus longtemps les utilisateurs à découvert.

Crédit photo © drx – Fotolia.com

Recent Posts

IA générative : l’Autorité de la concurrence pointe de sérieux risques

Dans un avis consultatif, l'Autorité de la concurrence a identifié les risques concurrentiels liés à…

2 jours ago

OpenAI signe un accord de contenu avec Time

OpenAI signe un « partenariat de contenu stratégique » avec Time pour accéder au contenu…

2 jours ago

Atos : David Layani (Onepoint) veut sortir du capital

Au lendemain du rejet de sa proposition de restructuration, David Layani annonce sa démission du…

2 jours ago

Évaluer les LLM, un défi : le cas Hugging Face

Après un an, Hugging Face a revu les fondements de son leaderboard LLM. Quels en…

3 jours ago

Mozilla face au dilemme de la GenAI dans Firefox

Mozilla commence à expérimenter divers LLM dans Firefox, en parallèle d'autres initiatives axées sur l'intégration…

4 jours ago

VMware tente d’orienter vers VCF les déploiements pré-Broadcom

VMware met VCF à jour pour y favoriser la migration des déploiements qui, sur le…

4 jours ago