Microsoft vond een kwetsbaarheid in Chrome
Google Chrome

Elke keer dat Tavis Ormandy en Google's Project Zero iets publiceren over een bug, beeft het web. Het zijn zeer goede mensen in hun werk, en meedogenloos als het gaat om het publiceren van informatie, een detail dat tot belangrijke wrijvingen met verschillende bedrijven heeft geleid, en in het bijzonder met Microsoft. Maar deze keer is het de beurt aan het Offensive Security Research-team van Redmond, dat net een bug in de Google Chrome-browser heeft ontdekt, waarmee een aanvaller op afstand code kan uitvoeren.

Het eerste grote treffen tussen Google's Project Zero en Microsoft vond plaats in januari 2015. Het team van Mountain View geeft een periode van 90 dagen voordat het details over een bug publiceert, maar Redmond heeft meer dan eens uitgelegd dat die 90 dagen niet altijd voldoende zijn, en als de onderzoekers toch tot publicatie overgaan, bereiken ze alleen dat gebruikers worden blootgesteld. De discussie raakte snel gepolariseerd, maar de gemiddelde gebruiker is van mening dat beide bedrijven om meerdere redenen fout zitten. De kwaliteitscontrole van Microsoft is slecht, en er is geen beter bewijs dan destructieve hotfixes voor besturingssystemen. Aan de andere kant heeft Android meer gaten dan een zeef, en officiële patches bereiken maar minimaal percentage van de apparaten.

Microsoft vond een kwetsbaarheid in Chrome
Ja, Microsoft kan ook bugs vinden in producten van Google

Publieke verklaringen afleggen heeft effect, maar bij Microsoft lijken ze tot de conclusie te zijn gekomen dat het beter is om met gelijke munt te betalen, en hun Offensive Security Research-team begon zich te concentreren op Google Chrome. Het eerste resultaat is CVE-2017-5121, een kwetsbaarheid die externe code-uitvoering mogelijk kan maken wanneer een gebruiker naar een speciaal ontworpen pagina wordt geleid. De uiteindelijke impact hangt af van de uitvoeringsrechten, maar de installatie van kwaadaardige programma's en diefstal van gegevens worden niet uitgesloten. Om de bug te ontdekken gebruikte Microsoft ExprGen, een op JavaScript gebaseerde fuzzer die is ontworpen door dezelfde groep die Chakra heeft gemaakt, de JavaScript-engine die we in Edge tegenkomen.

De officiële publicatie bevat alle relevante details van het geval, maar het meest interessante staat aan het einde. Microsoft meldde CVE-2017-5121 op 14 september met de bijbehorende exploit, waarvoor Google een beloning van 7.500 dollar toekende. Andere bugs met een lager profiel (gerapporteerd maar zonder exploit) brachten het totaal op 15.837 dollar. Google besloot de beloning te evenaren, en de 30.000 dollar werden gedoneerd aan het Denise Louise Education Center, een organisatie gekozen door Microsoft. In Redmond betwijfelen ze nog steeds de beslissing om gegevens over bugs te publiceren voordat patches de gebruikers bereiken, maar ondanks de verschillen is het goed om te weten dat de vaardigheid van deze titanen iemand anders kan helpen.

Officiële aankondiging: