CVE-2021-21166: fallo de gravedad alta en Google Chrome
Publicada el · Actualizada el
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Apply updates per vendor instructions.
Una falla de sincronización en el procesamiento de audio de Chrome permite que atacantes corrompan la memoria a través de una página web especialmente elaborada. Esto podría hacer que el navegador se bloquee o ejecute código malicioso.
Una condición de carrera (data race) en el subsistema de audio de Chrome anterior a la versión 89.0.4389.72 habilita la explotación de corrupción de heap. Un atacante entrega una página HTML manipulada que provoca acceso concurrente a estructuras de memoria compartida; no se requiere interacción del usuario más allá de visitar la página. La explotación exitosa resulta en corrupción de memoria con potencial ejecución de código.
El análisis completo de esta CVE está disponible en portugués →
En el mismo producto, de las más peligrosas a las menos.