Siguiendo
su ritmo de publicación trimestral de actualizaciones, Oracle publica su boletín
de seguridad de enero. Contiene parches para 248 vulnerabilidades diferentes en múltiples productos
pertenecientes a diferentes familias, que van desde el popular gestor de base
de datos Oracle Database hasta Solaris, Java o MySQL.
Como es habitual, Google solo
proporciona información sobre los problemas solucionados reportados por
investigadores externos o las consideradas de particular interés. En esta
ocasión, aunque se han solucionado 37 nuevas vulnerabilidades, solo se facilita
información de ocho de ellas (dos de gravedad alta y seis de importancia media).
Se corrigen vulnerabilidades por un
casting incorrecto en V8, por uso de memoria después de liberarla en PDFium y
una fuga de información en Blink. También problemas por confusión de origen en
Omnibox, falsificación de URLs, espionaje del historial con HSTS y CSP, debilidad
en el generador de números aleatorios en Blink y una lectura fuera de límites
en PDFium. Se han asignado los CVE-2016-1612 al CVE-2016-1619.
También del trabajo de seguridad interno, varias
correcciones procedentes de auditoría interna, pruebas automáticas y otras
iniciativas (CVE-2016-1620). Así como múltiples vulnerabilidades en V8 en la
rama 4.8 (actualmente 4.8.271.17).
Según la política de la compañía
las vulnerabilidades anunciadas han supuesto un total de casi 10.500 dólares en
recompensas a los descubridores de los problemas.
Esta actualización está
disponible a través de Chrome Update automáticamente en los equipos así
configurados o a través de "Información
sobre Google Chrome" (chrome://chrome/).
Más información:
Stable Channel Update
Antonio Ropero
Twitter: @aropero

No hay comentarios:
Publicar un comentario