Google Peringatkan Kerentanan Zero Day pada Google Chrome (CVE-2025-6554)
July 2, 2025
Deskripsi
1
|
|
|
|
Clément Lecigne, Threat Analysis Google, pada tanggal 25 Juni 2025 melaporkan kerentanan zero-day pada Google Chrome versi sebelum 138.0.7204.96. Kerentanan tersebut diidentifikasi sebagai (CVE-2025-6554) merupakan kerentanan type confusion yang terjadi pada V8 Javascript Engine Google Chrome. Hal tersebut mengakibatkan Google Chrome rentan terhadap arbitrary read/write melalui halaman HTML, sehingga sangat membahayakan para penggunanya.
|
|
|
|
|
Metode Serangan
2
|
|
|
|
Meskipun Google tidak merilis detail teknis terkait kerentanan CVE-2025-6554, serangan kerentanan V8 type confusion umumnya terjadi sebagai berikut:
- Korban diarahkan ke halaman website HTML, umumnya melalui phishing/spear-phishing dan malvertising.
- Saat browser Chrome korban memuat halaman HTML tersebut, kode berbahaya yang disisipkan oleh pelaku ancaman akan berinteraksi dengan V8 JavaScript Engine.
- Interaksi tersebut akan mengeksploitasi kerentanan type confusion, membuat V8 salah mengartikan jenis struktur data di memorinya, pada akhirnya pelaku ancaman dapat melakukan arbitrary read/write.
|
|
|
|
|
Versi Terdampak
3
Produk yang Terdampak |
Versi yang terdampak |
Versi yang sudah diperbaiki |
Google Chrome |
- < 138.0.7204.96/.97 for Window.
|
- 138.0.7204.96/.97 for Window.
|
- < 138.0.7204.92/.93 for Mac.
|
- 138.0.7204.92/.93 for Mac.
|
- < 138.0.7204.96 for Linux
|
|
Mitigasi
4
|
|
|
|
- Pengguna Google Chrome disarankan untuk melakukan update ke versi terbaru.
- Pengguna Google Chrome juga dianjurkan untuk mengaktifkan automatic update untuk memastikan aplikasi berjalan dalam versi terbaru secara otomatis.
|
|
|
|
|
Referensi:
- https://www.bleepingcomputer.com/news/security/google-fixes-fourth-actively-exploited-chrome-zero-day-of-2025/
- https://thehackernews.com/2025/07/google-patches-critical-zero-day-flaw.html
- https://github.com/advisories/GHSA-mj9c-f5v6-7665