- Chrome의 VRP 보상위원회가 최근 보안 취약점 보고에 대해 25만 달러의 상금을 결정함
- 보고된 취약점은 ipcz 컴포넌트의 버그로, 렌더러가 브라우저 프로세스 핸들을 복제해 샌드박스 탈출 가능성 있음
- 관련 이슈는 Chromium의 Internals>Mojo>Core 영역에서 제기됨
- 이 취약점으로 인해 사용자의 보안 위협이 증가할 수 있음
- 해당 취약점은 코드 변경을 통해 패치 진행 중임
주요 이슈 개요
- 최근 Chromium 프로젝트에서 매우 심각한 보안 취약점이 보고된 상황임
- 이 취약점은 ipcz 컴포넌트의 결함으로, 샌드박스 내에 있어야 할 렌더러가 브라우저 프로세스의 핸들을 복제해 보안 격리 환경에서 벗어날 수 있는 가능성을 제공함
- 이러한 행위는 기본적으로 브라우저 샌드박스 구조에 대한 위협임
Chrome VRP 상금 결정 및 의미
- Chrome Vulnerability Reward Program(보상 프로그램) 패널은 본 취약점 보고 건에 25만 달러의 상금 지급을 결정함
- 이는 해당 취약점의 심각성과 발견의 난이도, 파급력 등을 반영한 결정임
- 주요한 보안 결함에 대한 적극적인 취약점 제보 보상의 의지를 보여주는 사례임
내부 이슈 처리
- 본 이슈는 Internals>Mojo>Core 그리고 Internals>Mojo 카테고리에서 처리됨
- 여러 관련 코드 변경이 필요하며, 일부 Gerrit에서의 코드 커밋도 포함됨
- 디자인 문서 리뷰 등 형식적 검토 절차도 진행 중임
패치 및 영향
- 관련 문제는 코드 수정 과정을 통해 패치 진행 중임
- 이슈는 Chromium의 여러 릴리즈 마일스톤에 영향을 주고 있으며, 보안 업데이트 우선순위가 높음
- 이 버그로 인해 사용자 시스템의 보안 장벽이 무력화될 수 있는 위험성 있음
관련 사항 및 시스템 대응
- 본 이슈에 따른 IRM(Incident Response Management) 기록도 생성된 상태임
- 해당 버그의 세부 정보는 자동 생성된 코드 변경, 연관된 보안 문제, 디자인 검토, 릴리즈 관리 등 다양한 내부 관리 시스템에 의해 추적 및 접근 통제됨
- 커뮤니티 및 사용자 대상의 신속하고 효과적인 보안 패치 배포 및 공지가 요구됨