گوگل با انتشار نسخهی جدید مروگر خود، 12 آسیبپذیری این محصول شامل یک آسیبپذیری جدی افشای اطلاعات و یک آسیبپذیری استفاده از حافظه پس از آزادسازی را که ممکن بود منجر به افشای اطلاعات یا اجرای کد مخرب شود، وصله کرده است.
محقق فرانسوی به نام Antoine Delignat-Lavaud آسیبپذیری جدی افشای اطلاعات با شناسهی CVE-2014-3166 را شناسایی کرده است، این آسیبپذیری مربوط به پروتکل SPDY، یک پروتکل شبکهای که محتوای وب را منتقل میکند، میباشد. مطابق اطلاعات منتشرشده از این آسیبپذیری که در پایگاهدادهی ملی آسیبپذیریهای آمریکا یا NVD موجود است، این آسیبپذیری که در تمام سامانهعاملهای ویندوز، OS X، لینوکس و اندروید موجود است، مربوط به نحوهی پیادهسازی PKP این مرورگر به صورتی است که نمیتواند SPDY را مدیریت کند. این آسیبپذیری ممکن است به مهاجم این امکان را دهد که با سوءاستفاده از چندین نام دامنه به سرقت اطلاعات کاربر بپردازد.
با وجود اینکه هنوز هیچ روش سوءاستفادهی عمومی از این آسیبپذیری کشف نشده، اما در صورتی که مهاجم قصد حمله به این آسیبپذیری را داشته باشد میتواند کد سوءاستفاده را در کارگزارهای مختلف قرار دهد و سپس از راه دور به استفاده از آسیبپذیری مروگر کروم بپردازد.
طبق گزارشی که محقق منتشر کرده، این ویژگی مرورگر کروم نزدیک به 2 سال است که دارای اشکال امنیتی مذکور است، این محقق همچنین گفته است به علت عدم وجود وصلهی مناسب در مورد روش سوءاستفاده ی احتمالی در کنرفانس بلکهت سخنرانی نکرده است. کنفرانس بلکهت اواخر هفتهی گذشته در لاسوگاس برگزار شده بود.
Delignat-Lavaud پیشتر نیز آسیبپذیریهای مهمی از جمله اشکال امنیتی SSL که منجر به حملات مرد میانی میشود، را در مرورگر کروم کشف کرده بود.
نسخههای قدیمیتر از 36.0.1985.122 هنوز در مقابل آسیبپذیری امنیتی افشای اطلاعات آسیبپذیر هستند، به کاربران توصیه میشود آخرین نسخهی مرورگر کروم یعنی نسخهی 36.0.1985.143 را دریافت کنند که همراه به بهروزرسانی فلشپلیر نیز میباشد.
وبگاه فناوری اطلاعات و ارتباطات به کاربران توصیه میکند که در اسرع وقت این مرورگر را بهروز کنند تا از خطر آسیبپذیریهای موسوم به 0.5 که پس از معرفی وصلههای امنیتی به دست مهاجمان میرسد، در امان باشند.