Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-21193 — Présentation pédagogique analysant CVE-2021-21193, une vulnérabilité use-after-free dans le moteur Blink de Google Chrome, incluant les détails d'exploitation et des conseils d'atténuation. | Kitploit
Outils/GitHubGitHub/mehrzad1994/cve-2021-21193
Analyse des VulnérabilitésSécurité WebArticles et RechercheApprentissage et ÉducationRessources Organisées
GitHubmehrzad1994/cve-2021-21193

CVE-2021-21193

Présentation pédagogique analysant CVE-2021-21193, une vulnérabilité use-after-free dans le moteur Blink de Google Chrome, incluant les détails d'exploitation et des conseils d'atténuation.

Voir le dépôt
il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2021-21193

  • Introduction au hacking

  • Présentations d'études de cas de vulnérabilités

  • Mars 2022

  • Mehrzad Khodashenas, Setareh Sheikholeslamzadeh

Introduction

Informations rapides

Entrée du dictionnaire CVE :
CVE-2021-21193
Date de publication NVD :
16/03/2021
Dernière modification NVD :
03/12/2021
Source :
Chrome

attributvaleur
Sévérité7
CVSS(AV:N/AC:M/Au:N/C:P/I:P/A:P)
Publié05/03/2021
Créé06/03/2021
Ajouté05/03/2021
Modifié09/04/2021

source

Description actuelle

Use after free dans Blink dans Google Chrome antérieur à 89.0.4389.90 permettait à un attaquant distant d'exploiter potentiellement une corruption du tas via une page HTML conçue à cet effet.

Qu'est-ce qu'une CVE ?

enter image description here

CVE, abréviation de Common Vulnerabilities and Exposures, est une liste de failles de sécurité informatique divulguées publiquement. Lorsque quelqu'un fait référence à une CVE, il désigne une faille de sécurité à laquelle un numéro d'identifiant CVE a été attribué. Les avis de sécurité publiés par les fournisseurs et les chercheurs mentionnent presque toujours au moins un identifiant CVE. Les CVE aident les professionnels de l'informatique à coordonner leurs efforts pour prioriser et traiter ces vulnérabilités afin de rendre les systèmes informatiques plus sécurisés. source

Vulnérabilité de Google Chrome

enter image description here

L'équipe Chrome a publié une annonce en mars 2021 indiquant que si vous utilisez Google Chrome sur l'un de vos appareils, il est urgent de le mettre à jour immédiatement. Les mises à jour de Google Chrome sont fréquentes, mais le correctif le plus récent, la version stable 89.0.4389.90, corrige plusieurs vulnérabilités, dont trois présentent un niveau de gravité élevé, et l'une d'entre elles a déjà été exploitée par des cybercriminels et des pirates. source Il s'agissait de l'une des vulnérabilités à gravité élevée appelée CVE-2021-21193. Il s'agit d'une vulnérabilité dans le moteur de navigateur Blink de Google Chrome, le composant principal chargé de convertir le code HTML en pages Web bien conçues que vous avez l'habitude de consulter. Ce problème affecte certains traitements non identifiés dans le composant Blink et la manipulation d'une entrée inconnue conduit à une vulnérabilité de corruption de mémoire. Cette vulnérabilité, qui a été exploitée par des malfaiteurs, suggère que tous les utilisateurs doivent mettre à jour vers la version 89.0.4389.90. Il s'agit d'une vulnérabilité de type use-after-free, ce qui signifie que Blink avait des difficultés à libérer la mémoire. source

Un peu d'informations sur l'attaque

La faille a été divulguée le 05/03/2021. Aucune forme d'authentification n'est nécessaire pour une exploitation réussie, mais elle exige que la victime effectue une certaine forme d'interaction utilisateur. Il existe également un prix estimé pour un exploit d'environ 5 000 à 25 000 USD, calculé le 28/03/2021. https://vuldb.com/?id.170687

Use after free

Bien que cela semble trivial et banal, les conséquences les plus courantes d'une vulnérabilité use-after-free sont la corruption de données et l'exécution de code arbitraire, ce qui, selon la description de la vulnérabilité CVE-2021-21193 dans la National Vulnerability Database, peut permettre à « un attaquant distant d'exploiter potentiellement une corruption du tas via une page HTML conçue à cet effet ». source

Qu'est-ce qu'un Use-After-Free et comment se produit-il ?

Use-After-Free (UAF) est une vulnérabilité liée à une utilisation incorrecte de la mémoire dynamique pendant le fonctionnement du programme. Si, après avoir libéré un emplacement mémoire, un programme n'efface pas le pointeur vers cette mémoire, un attaquant peut utiliser l'erreur pour pirater le programme.

Les vulnérabilités UAF proviennent du mécanisme d'allocation de mémoire dynamique. Contrairement à la pile, la mémoire dynamique (également appelée tas) est conçue pour stocker de grandes quantités de données. Les programmeurs peuvent y allouer des blocs de taille arbitraire, que les tâches d'un programme peuvent ensuite modifier ou libérer et renvoyer au tas pour une utilisation ultérieure par d'autres tâches du même programme.

Les programmes doivent continuellement vérifier quelles zones du tas sont libres et lesquelles sont occupées, car la mémoire dynamique est fréquemment réallouée. Les en-têtes aident en référençant les zones mémoire allouées. L'adresse de départ du bloc approprié est contenue dans chaque en-tête. Les bogues UAF surviennent lorsque les programmes ne gèrent pas correctement ces en-têtes.

Comment les bogues UAF se produisent-ils ?

Les pointeurs d'un programme font référence à des ensembles de données dans la mémoire dynamique. Si un ensemble de données est supprimé ou déplacé vers un autre bloc mais que le pointeur, au lieu d'être effacé (mis à null), continue de référencer la mémoire désormais libérée, le résultat est un pointeur pendant. Si le programme alloue ensuite ce même bloc de mémoire à un autre objet (par exemple, des données saisies par un attaquant), le pointeur pendant référencera désormais ce nouvel ensemble de données. En d'autres termes, les vulnérabilités UAF permettent la substitution de code.

Exploitation des UAF

Un attaquant peut utiliser les UAF pour transmettre du code arbitraire, ou une référence à celui-ci, à un programme et naviguer jusqu'au début du code en utilisant un pointeur pendant. De cette manière, le cybercriminel peut obtenir le contrôle du système de la victime en exécutant un code malveillant. source

Un chercheur en sécurité anonyme a signalé CVE-2021-211193 le 9 mars, et Google a rapidement publié un correctif en seulement trois jours. Cette précipitation pourrait être attribuable à l'exploitation de la vulnérabilité dans le monde réel ; les criminels ont déjà utilisé la vulnérabilité, et c'est une raison suffisante pour que tout le monde corrige Google Chrome au plus vite. source

Le principal enseignement de la vulnérabilité CVE-2021-21193

Google ne divulgue généralement pas d'informations sur les vulnérabilités avant qu'elles n'aient été corrigées, et la vulnérabilité CVE-2021-21193 a été corrigée au plus tard trois jours après avoir été signalée par un chercheur en sécurité anonyme, ce qui signifie très probablement que la vulnérabilité avait déjà été exploitée dans une situation réelle. Une bonne règle de base est que si une grande entreprise technologique comme Google prend un problème de sécurité au sérieux, nous devrions tous en faire autant.

Mais il y a un autre enseignement important ici : ces géants de la technologie et leurs produits ne sont pas parfaits ; comme nous tous, ils font eux aussi partie de la course constante pour maintenir les systèmes et les outils sécurisés pour les utilisateurs finaux comme vous. Il est absolument essentiel de maintenir vos logiciels à jour avec les dernières mises à jour de leurs développeurs, car les mises à jour les plus récentes sont celles qui ont été conçues pour minimiser la menace de cybermenaces en évolution et en progression rapides. source

Liens utiles :

https://vuldb.com/?id.170687

Télécharger l’outil