Chrome 154 bouche 108 failles, et aucune n'était exploitée
Cent huit failles de sécurité, dont onze critiques, et aucun signe que l'une d'elles ait servi contre qui que ce soit. Voilà Chrome 154, le genre de version que tout le monde saute.
Google l'a promue sur le canal stable le 22 septembre. Les versions sont 154.0.8037.57 et .58 pour Windows et Mac, et .57 pour Linux. Le décompte complet donne 11 critiques, 25 élevées, 47 moyennes et 25 faibles. La plupart des critiques se situent dans les parties du navigateur qui dessinent la page : trois dépassements de tampon dans la couche graphique ANGLE, un autre dans WebGL, deux écritures hors limites dans le code GPU. Le reste concerne des bogues use-after-free dans ServiceWorker, Fullscreen, WindowDialog et AdFilter. Des chercheurs externes ont signalé 32 des 108 failles et ont touché 18 000 dollars à ce jour. Les équipes de Google ont trouvé le reste.
"Pas encore exploitée" décrit un instant, pas un état durable. Une fois le correctif publié, la modification du code est publique, et comprendre ce qu'elle répare est un travail que quelqu'un fera. L'écart entre une version de Chrome et les premières attaques bâties dessus se réduit depuis des années.
Il y a un détail pratique. Chrome 154 se déploie par vagues sur plusieurs jours, parfois plusieurs semaines, donc votre copie est peut-être encore en 153, et un navigateur laissé ouvert depuis la semaine dernière fait tourner ce qu'il a chargé à ce moment-là, quelle que soit la version téléchargée. Ouvrez le menu, choisissez Aide, puis À propos de Google Chrome. Il vérifie, il télécharge, et il affiche un bouton Relancer. C'est le relancement qui compte. Le score de santé de Tendvane tient compte des logiciels restés sur d'anciennes versions, ce qui explique comment un navigateur se retrouve discrètement trois versions en retard.