Advisory

July 2, 2025

 

Deskripsi

1

 

     
 

Clément Lecigne, Threat Analysis Google, pada tanggal 25 Juni 2025 melaporkan kerentanan zero-day pada Google Chrome versi sebelum 138.0.7204.96. Kerentanan tersebut diidentifikasi sebagai (CVE-2025-6554) merupakan kerentanan type confusion yang terjadi pada V8 Javascript Engine Google Chrome. Hal tersebut mengakibatkan Google Chrome rentan terhadap arbitrary read/write melalui halaman HTML, sehingga sangat membahayakan para penggunanya.

 
     

 

 

Metode Serangan

2

 

     
 

Meskipun Google tidak merilis detail teknis terkait kerentanan CVE-2025-6554, serangan kerentanan V8 type confusion umumnya terjadi sebagai berikut:

  1. Korban diarahkan ke halaman website HTML, umumnya melalui phishing/spear-phishing dan malvertising.
  2. Saat browser Chrome korban memuat halaman HTML tersebut, kode berbahaya yang disisipkan oleh pelaku ancaman akan berinteraksi dengan V8 JavaScript Engine.
  3. Interaksi tersebut akan mengeksploitasi kerentanan type confusion, membuat V8 salah mengartikan jenis struktur data di memorinya, pada akhirnya pelaku ancaman dapat melakukan arbitrary read/write.
 
     

 

 

Versi Terdampak

3

 

Produk yang Terdampak Versi yang terdampak Versi yang sudah diperbaiki
Google Chrome
  • < 138.0.7204.96/.97 for Window.
  • 138.0.7204.96/.97 for Window.
  • < 138.0.7204.92/.93 for Mac.
  • 138.0.7204.92/.93 for Mac.
  • < 138.0.7204.96 for Linux
  • 138.0.7204.96 for Linux.

 

 

Mitigasi

4

 

     
 
  1.  Pengguna Google Chrome disarankan untuk melakukan update ke versi terbaru.
  2. Pengguna Google Chrome juga dianjurkan untuk mengaktifkan automatic update untuk memastikan aplikasi berjalan dalam versi terbaru secara otomatis. 
 
     

 

Referensi: 

  1. https://www.bleepingcomputer.com/news/security/google-fixes-fourth-actively-exploited-chrome-zero-day-of-2025/
  2. https://thehackernews.com/2025/07/google-patches-critical-zero-day-flaw.html
  3. https://github.com/advisories/GHSA-mj9c-f5v6-7665

Categories


Categories



Recent posts