AVIS CERTFR - 2020 - ALE - 23
Publié le 13 novembre 2020 à 21h28 - Mis à jour le 31 janvier 2025 à 10h40
Objet
Multiples vulnérabilités dans Google Chrome
Référence
CERTFR-2020-ALE-23
Risque(s)
- Exécution de code arbitraire à distance
- Contournement de la politique de sécurité
Systèmes affectés
- Google Chrome versions antérieures à 86.0.4240.198
Résumé
De multiples vulnérabilités ont été découvertes dans Google Chrome. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance et un contournement de la politique de sécurité.
Plusieurs sources, dont Google, confirment que ces vulnérabilités sont actuellement utilisées dans le cadre d'attaques ciblées via des codes Javascript intégrés dans des sites Web déjà compromis. Pour certains d'entre elles, des preuves de concept sont disponibles publiquement.
Solution
Le CERT FR recommande d'appliquer la mise à jour de Google Chrome sans délai. Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Google du 02 novembre 2020 : https://chromereleases.googleblog.com/2020/11/stable-channel-update-for-desktop.html
- Bulletin de sécurité Google du 11 novembre 2020 : https://chromereleases.googleblog.com/2020/11/stable-channel-update-for-desktop_11.html
- Avis du CERT-FR - CERTFR-2020-AVI-703 du 03 novembre 2020 : https://www.cert.ssi.gouv.fr/avis/CERTFR-2020-AVI-703/
- Avis du CERT-FR - CERTFR-2020-AVI-732 du 12 novembre 2020 : https://www.cert.ssi.gouv.fr/avis/CERTFR-2020-AVI-732/
- Référence CVE CVE-2020-16017 : http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-16017
- Référence CVE CVE-2020-16013 : http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-16013
- Référence CVE CVE-2020-16009 : http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-16009