Connexion
Abonnez-vous

Google corrige en urgence une faille critique déjà exploitée dans Chrome

Le 03 juin à 08h21

Google a publié une nouvelle version de Chrome dans le canal stable pour corriger trois failles de sécurité, dont une déjà exploitée. Une situation urgente qui a justifié la diffusion de cette version, en dehors du cycle habituel des mises à jour.

La faille CVE-2025-5419 a été signalée par deux chercheurs du Threat Analysis Group de Google, Clément Lecigne et Benoît Sevens. Son score de sévérité est de 8,8 et elle est donc considérée comme critique. On ne connait pas exactement son mécanisme d’action, mais on sait qu’il s’agit d’une vulnérabilité de lecture et d'écriture hors limites dans le moteur JavaScript et WebAssembly V8. Une corruption du tas qui peut être exploitée par une page web HTML.

L’entreprise indique être « consciente qu'un exploit pour CVE-2025-5419 existe dans la nature ». Il est donc recommandé d’installer la nouvelle mouture aussi rapidement que possible, la brèche pouvant être exploitée à distance. Tous les navigateurs basés sur Chromium sont concernés, Microsoft ayant par exemple déjà répercuté la correction dans Edge.

Vitrée brisée

Le 03 juin à 08h21

Commentaires (11)

votre avatar
La résilience est dans la diversité. Ce qui est vrai pour le vivant l'est tout autant pour les logiciels.

Le problème avec une base commune trop répandue est bien évident ici.

Malheureusement, je doute fort que cette alerte ait fait réfléchir qui que ce soit, même ici.
votre avatar
Une base commune et répandue c'est le risque d'avoir du jour au lendemain une faille exploitable chez beaucoup de monde.

Mais une multitude d'implémentations disparates c'est la quasi-certitude d'avoir en permanence des failles différentes chez tout le monde.

S'il y a une chose à blâmer dans le model actuel c'est le perpétuel ajout de nouvelles fonctionnalités (et donc de nouvelles failles) dans les logiciels. Posons la question ainsi: "Quand est-ce que [nom du logiciel] sera fini ?". Et là, on se rend compte qu'on s'est tous habitué à ce que la réponse soit: "jamais".
votre avatar
En même temps c'est le modèle de société qu'on a "choisi". Un logiciel qui est terminé est un logiciel qu'on peux plus vendre (ou dans le cas des logiciels gratuits comme Chrome, un logiciel qu'on peux plus exploiter pour siphonner toujours plus). Pour moi c'est vrai dans tous les domaines, pas juste l'informatique.
votre avatar
En même temps c'est le modèle de société qu'on a "choisi".
J'ai pas souvenir d'avoir choisi un modèle de mises-à-jour permanentes qui inclut à la fois des correctifs et des nouvelles fonctionnalités.

Ce sont les entreprises qui ont choisi ce modèle pour à la fois diminuer les couts (une seule "nouvelle" version qui fait tout) et pousser les clients dans la direction qui est la plus favorable à l'entreprise.

T'as rarement ce modèle pour autre chose que le logiciel. Quand tu vas faire réviser/réparer ta voiture, on ne t'ajoute pas de nouvelles fonctions.
votre avatar
Mouah on m'a ajouté la CSG, c'est pô une option et je l'avions pas demandé :D
votre avatar
Au moins, tous les 5 ans, tu peux voter pour des représentants qui pourront changer le modèle fiscal/social. Par contre, c'est pas gagné d'avoir un referendum pour changer le modèle de développement chez Google.
votre avatar
"Cher Monsieur le Ministre des Finances,
Je vous prie par la présente et en fonction du RGPD, de vouloir bien retirer mon nom de votre fichier.
Bien à vous,
Manu qui t'aime."

:bisous:
votre avatar
"Cher Manu,

en vertu du b du 3 de l'article 17 du RGPD, je ne puis répondre favorablement à votre demande. En effet, votre nom et autres données personnelles vous concernant sont nécessaires pour l'application du Code des impôts.

Bien à vous,

Le Ministre de l'économie, des finances et de la souveraineté industrielle et numérique."
votre avatar
Google: "bouh si vous nous condamnez à vendre Chrome pour cause de monopole ça sera mauvais pour la sécurité!"

Aussi Google: "Vous savez quoi ? y a un 0 day dans Chrome aujourd'hui. et la semaine dernière aussi, etc... y a ceux que la NSA nous demande de pas divulguer parce qu'ils s'en servent, et ceux ...." mais c'est pas du tout parce qu'on a le monopole sur le machin qu'on peut faire ça."
votre avatar
Le WebAssembly est quand même une sacrée aberration, je ne sais même pas si il y'a un cas d'usage a peu près normal ?!
J'ai l'impression qu'on a réinventer Adobe Flash en terme de sécurité, bon Adobe Flash avait au moins un semblant d'utilité...
votre avatar

Google corrige en urgence une faille critique déjà exploitée dans Chrome

Fermer