image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Offerte & Coupon
Accedi a Xenforo
Immagine di Quanto costa davvero NordVPN? Con le offerte attuali da 3€ al mese Quanto costa davvero NordVPN? Con le offerte attuali da 3€...
Immagine di Che cos'è una VPN no-log e perché usarla? Che cos'è una VPN no-log e perché usarla?...

Chrome, Edge e molti altri browser vulnerabili ad un pericoloso attacco

Il codice PoC (Proof of Concept) è stato pubblicato su Twitter dal ricercatore per la sicurezza Rajvardhan Agarwal.

Advertisement

Avatar di Luca Zaninello

a cura di Luca Zaninello

Managing Editor @Tom's Hardware Italia

Pubblicato il 13/04/2021 alle 10:30 - Aggiornato il 09/08/2022 alle 12:32
Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più

Un ricercatore di sicurezza ha da poco pubblicato su Twitter un esempio pratico di codice in grado di sfruttare una seria vulnerabilità zero-day nelle versioni attuali di Google Chrome, Microsoft Edge e molti altri browser basati su Chromium. La soluzione arriverà però molto presto.

acer-chromebook-514-119940.jpg

Una vulnerabilità zero-day indica una falla di sicurezza conosciuta pubblicamente ma non ancora risolta nelle versioni attuali del software che ne è afflitto. In questo caso stiamo parlando del motore JavaScript V8 dei browser Chromium che è colpito da una vulnerabilità grave, la quale permette l'esecuzione remota di codice. Il codice PoC (Proof of Concept) è stato pubblicato su Twitter dal ricercatore per la sicurezza Rajvardhan Agarwal.

Il ricercatore ha aggiunto che la vulnerabilità è già stata eliminata nell'ultima versione del motore JavaScript V8, tuttavia non è ancora chiaro quando una nuova versione dei browser con questa patch raggiungerà gli utenti. Sappiamo che dovrebbe essere un problema del passato con la versione 90 di Google Chrome, in arrivo nel prossimo futuro.

Il PoC, se caricato assieme al relativo JavaScript nei browser affetti, è in grado di sfruttare questa vulnerabilità per avviare la calcolatrice di Windows definita dall'eseguibile calc.exe.

Cannot get X.com oEmbed

La cosa positiva in tutto questo è che il codice di Agarwal che sfrutta la falla zero-day non può attualmente sfuggire alla sandbox del browser. La sandbox di Chrome è un limite di sicurezza che impedisce alle vulnerabilità di esecuzione di codice remoto in grado di lanciare programmi sul computer ospite.

Affinché l'exploit zero-day RCE (Remote Code Execution) di Agarwal funzioni, dovrebbe essere concatenato con un'altra vulnerabilità che permette all'exploit di sfuggire alla sandbox di Chromium.

I colleghi di BleepingComputer sono stati in grado di provare l'exploit avviando Google Chrome con il flag --no-sandbox in modo da verificarne l'effettiva pericolosità.

Si ritiene che questa vulnerabilità sia la stessa utilizzata da Bruno Keith e Niklas Baumstark di Dataflow Security al Pwn2Own 2021, dove i ricercatori hanno violato sia Google Chrome che Microsoft Edge.
XPG Levante 240, versione dotata di due ventole da 120mm, è disponibile su Amazon al prezzo di 110,99 euro, cosa state aspettando?

Le notizie più lette

#1
Google Foto potrebbe cancellare i vostri file senza avvisare

Smartphone

Google Foto potrebbe cancellare i vostri file senza avvisare

#2
Il Galaxy S26 bianco si mostra in anteprima

Smartphone

Il Galaxy S26 bianco si mostra in anteprima

#3
Telegram fa infuriare l'utenza Android introducendo il Liquid Glass
9

Smartphone

Telegram fa infuriare l'utenza Android introducendo il Liquid Glass

#4
Alla fine YouTube Music l'ha fatto! I testi ora si pagano

Smartphone

Alla fine YouTube Music l'ha fatto! I testi ora si pagano

#5
Analogue mette nelle mani dei giocatori i prototipi del Nintendo 64
1

Videogioco

Analogue mette nelle mani dei giocatori i prototipi del Nintendo 64

👋 Partecipa alla discussione!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?

Invia

Per commentare come utente ospite, clicca quadrati

Cliccati: 0 /

Reset

Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione

Advertisement

Ti potrebbe interessare anche

Che cos'è una VPN no-log e perché usarla?

In collaborazione

Che cos'è una VPN no-log e perché usarla?

Di Antonello Buzzi
Quanto costa davvero NordVPN? Con le offerte attuali da 3€ al mese

Hardware

Quanto costa davvero NordVPN? Con le offerte attuali da 3€ al mese

Di Dario De Vita
Migliori notebook sotto i 1000€ (febbraio 2026)

GUIDA ALL'ACQUISTO

Migliori notebook sotto i 1000€ (febbraio 2026)

Di Antonello Buzzi, David Bossi
Migliori VPN gratis (febbraio 2026)

GUIDA ALL'ACQUISTO

Migliori VPN gratis (febbraio 2026)

Di Antonello Buzzi, David Bossi

Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2026 3Labs Srl. Tutti i diritti riservati.