DIESER SERVICE KANN ÜBERSETZUNGEN VON GOOGLE ENTHALTEN. GOOGLE ÜBERNIMMT KEINERLEI VERANTWORTUNG FÜR DIE ÜBERSETZUNGEN. DARUNTER FÄLLT JEGLICHE VERANTWORTUNG IN BEZUG AUF RICHTIGKEIT UND ZUVERLÄSSIGKEIT SOWIE JEGLICHE STILLSCHWEIGENDEN GEWÄHRLEISTUNGEN DER MARKTGÄNGIGKEIT, NICHT-VERLETZUNG VON RECHTEN DRITTER ODER DER EIGNUNG FÜR EINEN BESTIMMTEN ZWECK. Die Website von Kaspersky Lab wurde für Ihre Bequemlichkeit mithilfe einer Übersetzungssoftware von Google Translate übersetzt. Es wurden angemessene Bemühungen für die Bereitstellung einer akkuraten Übersetzung unternommen. Bitte beachten Sie, dass automatisierte Übersetzungen nicht perfekt sind und menschliche Übersetzer in keinem Fall ersetzen sollen. Übersetzungen werden den Nutzern der Kaspersky-Lab-Website als Service und "wie sie sind" zur Verfügung gestellt. Die Richtigkeit, Zuverlässigkeit oder Korrektheit jeglicher Übersetzungen aus dem Englischen in eine andere Sprache wird weder ausdrücklich noch stillschweigend garantiert. Einige Inhalte (z. B. Bilder, Videos, Flash, usw.) können aufgrund der Einschränkungen der Übersetzungssoftware möglicherweise nicht inhaltsgetreu übersetzt werden.
Kaspersky ID:
KLA10783
Erkennungsdatum:
04/13/2016
Aktualisiert:
03/29/2019

Beschreibung

Multiple serious vulnerabilities have been found in Google Chrome. Malicious users can exploit these vulnerabilities to bypass security restrictions, spoof user interface, inject arbitrary code, cause denial of service or obtain sensitive information.

Below is a complete list of vulnerabilities

  1. An unknown vulnerability at extensions bindings can be exploited to conduct XSS attack via a crafted web site;
  2. An improper data types use in Google V8 can be exploited remotely via crafted JavaScript code to cause a denial of service or possibly have unspecified other impact;
  3. An improper implementation of color space conversion functions in PDFium can be exploited remotely via specially crafted PDF document to obtain sensitive information from process memory or cause a denial of service.
  4. Uninitialized data structure in media subsystem can be exploited remotely via unknown vectors to cause denial of service;
  5. Improper frame removal can be exploited remotely via a crafted extension to cause a denial of service or possibly have unspecified other impact;
  6. Improper download implementation in Google Chrome on Android can be exploited via unspecified vectors remotely to bypass downloaded file path restrictions;
  7. Improper relies origin comparisons method in the Extensions subsystem can be exploited remotely via crafted extension to obtain sensitive information;
  8. Improper focus handling can be exploited remotely via a crafted URL to spoof the address bar.
  9. Multiple another unknown vulnerabilities.

Technical details

Vulnerability (1) related to ModuleSystem::RequireForJsInner function in extensions/renderer/module_system.cc in the Extensions subsystem.

Vulnerability (2) caused by improper implementation of LoadBuffer function. Mishandles data types allows remote attackers to trigger an out-of-bounds write operation, related to compiler/pipeline.cc and compiler/simplified-lowering.cc.

Vulnerability (3) caused by improper implementation of sycc420_to_rgb and sycc422_to_rgb functions in fxcodec/codec/fx_codec_jpx_opj.cpp. It allows to read out-of-bounds via crafted JPEG 2000 data in a PDF document.

Vulnerability (4) allows attackers to cause invalid read operation.

Vulnerability (5) caused by the fact that Google Chrome improperly consider that frame removal may occur during callback execution. It allows remote attackers use-after-free or possibly have unspecified other impact.

Vulnerability (7) caused by incorrectly relies on GetOrigin method. It allows remote attackers to bypass the Same Origin Policy.

Vulnerability (8) caused by improper focus handling for certain about:blank pages in WebContentsImpl::FocusLocationBarByDefault function in content/browser/web_contents/web_contents_impl.cc.

Ursprüngliche Informationshinweise

CVE Liste

  • CVE-2016-1659
    critical
  • CVE-2016-1658
    critical
  • CVE-2016-1657
    critical
  • CVE-2016-1656
    critical
  • CVE-2016-1655
    critical
  • CVE-2016-1654
    critical
  • CVE-2016-1653
    critical
  • CVE-2016-1652
    critical
  • CVE-2016-1651
    critical

Mehr erfahren

Informieren Sie sich über die Statistiken der in Ihrer Region verbreiteten Sicherheitslücken statistics.securelist.com

Sie haben einen Fehler in der Beschreibung der Schwachstelle gefunden? Mitteilen!
Neu: Kaspersky!
Dein digitales Leben verdient umfassenden Schutz!
Erfahren Sie mehr
Kaspersky Next
Let´s go Next: Cybersicherheit neu gedacht
Erfahren Sie mehr
Confirm changes?
Your message has been sent successfully.