聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

谷歌更新 Chrome Web 浏览器,共修复了8个漏洞,其中4个事高危级别:3个是释放后使用漏洞,可导致攻击者在浏览器内存中生成错误,使浏览器被黑并使主机计算机受陷。

上周五,CISA 发布安全通告,督促用户和信息安全管理员应用更新。CISA 警告称这些漏洞可被攻击者用于“控制受影响系统“。

谷歌发布12月份的安全通告指出,之前的 Windows、macOS 和 Linux 版本的 Chrome 桌面浏览器易受攻击。更新后的 Chrome 版本 87.0.4280.88 解决了这些漏洞问题,并将于“几天/几周内推出“。

如何手动更新 Chrome 浏览器?

要手动更新 Chrome 浏览器,需访问右上角客户端的自定义下拉目录。从目录中选择“帮助“选项,之后选择“关于 Google Chrome” 选项。自动打开菜单目录将触发 Chrome 浏览器查找更新。

这8个漏洞的详情尚未公开。谷歌表示,“在大多数用户更新修复方案后“才会发布详情。另外需要注意的是,如果这些漏洞存在于或者如果用于其它设备或平台中的第三方库中,则技术详情将做有限的发布。

漏洞拆解:唯一的 Linux 缺陷

三个高危漏洞中均包含影响内存的释放后使用元素,和 Chrome 浏览器的剪贴板、媒体和扩展组件有关,编号为 CVE-2020-16037、CVE-2020-16038 和 CVE-2020-16039。

第四个高危漏洞 (CVE-2020-16040) 影响的是谷歌的开源高性能 JavaScript 和 WebAssembly 引擎 V8。该漏洞被指为数据验证不充分缺陷,在某些情况下可导致目标受跨站点脚本攻击。

谷歌的 V8 JavaScript 引擎还在本月收到了另外一个补丁,也是12月收到的两个中危漏洞之一:CVE-2020-16042。该问题是影响 V8 的 “ 未初始化使用” 漏洞。谷歌在安全通告中并未说明该缺陷的性质。网络安全研究员认为这些未初始化使用类型的漏洞“基本遭忽略”而且被“视为不重要的内存错误”。

佐治亚理工学院在2017年发布的一篇研究报告指出,“它们实际上是至关重要的攻击向量,可被黑客稳定地利用,在 Linux 内核中发动提权攻击。”

第二个中危漏洞(CVE-2020-16041) 是一个“位于网络中的界外读取”漏洞,可导致攻击者不正确地访问内存中的对象。虽然该CVE漏洞的详情尚未发布,但这种类型的漏洞可导致未认证攻击者向易受攻击的软件发送恶意信息。由于信息的有效性不充分,因此目标程序可能被强制崩溃。

谷歌向发现这些漏洞的研究人员致谢,其中发现 CVE-2020-16037 的研究员 Ryoya Tsukasaki 获得奖励5000美元。

推荐阅读

谷歌再修复已遭利用的两个高危 Chrome 0day

CVE-2020-15999:Chrome FreeType 字体库堆溢出原理分析

原文链接

https://threatpost.com/google_chrome_bugs_patched/161907/

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

多个高危漏洞可导致 Chrome 浏览器被黑相关推荐

  1. 思科路由器高危漏洞可导致攻击者完全访问小企业网络

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 思科小企业路由器中存在一个高危漏洞 (CVE-2022-20827),可导致"有耐心和位置适当的攻击者"在受影响设备上实现未 ...

  2. 谷歌chrome浏览器打开黑屏怎么解决

    解决方法: 1.首先,要解决黑屏,才能打开浏览器,最后才可以禁用硬件加速!已经黑屏通过更改 快捷图标属性目标 地址,能够临时解决黑屏,正常进入浏览器.--disable-gpu --disable-s ...

  3. 谷歌警告:安卓再现高危漏洞 华为小米等可能被黑客完全控制

    该漏洞可以使攻击者完全控制至少18种不同型号的手机,包括华为.三星.小米等设备,连谷歌自家的Pixel系列手机也在劫难逃. 新智元报道 来源:arstechnica 编辑:张佳 [新智元导读]谷歌警告 ...

  4. 安卓系统再曝高危漏洞!大部分手机都可能被黑客控制

      新智元报道   来源:arstechnica 编辑:张佳 [导读]谷歌警告:攻击者正在利用Android移动操作系统中的"零日漏洞"进行攻击,该漏洞可以使攻击者完全控制至少18 ...

  5. 2023 HW 必修高危漏洞集合

    2023 HW 必修高危漏洞集合 1 前言 2 漏洞汇总数据 反序列化 逻辑漏洞 命令执行 其他 3 自查高危详情 3.1泛微 e-cology9 FileDownloadForOutDoc SQL ...

  6. chrome浏览器避免因flash过期而强制更新

    chrome浏览器避免因flash过期而强制更新 最近由于AdobeFlash漏洞影响全线Chrome浏览器,所有未更新flash的Chrome浏览器都无法使用flash播放器. 升级你怕了吗? 谷歌 ...

  7. Chrome浏览器不提示保存密码了怎么办?

    不知道是不是不小心修改了什么设置,导致Chrome浏览器不提示保存密码了,不是很方便,百度找到了开启方法. 下面是开启密码提示的方法: 方法/步骤 点击右上方的小圆点. 点击设置. 点击自动填充. 点 ...

  8. 解决Chrome 浏览器提示错误:无法翻译此页面

    由于谷歌停止了中国大陆的翻译服务,导致Chrome浏览器无法使用自带全文翻译功能,点击翻译会出现: 在网上搜索大概有两种解决方法: 修改host 找到可用的translate.googleapis.c ...

  9. win10上将chrome浏览器安装的D盘

    win10上将chrome浏览器安装的D盘 百度安装Chrome到D盘,通常是将安装后的文件夹直接复制到D盘,但是这样操作会导致chrome浏览器无法正常更新! 安装步骤 下载chrome安装包: h ...

最新文章

  1. Linux 如何实现 VLAN - 每天5分钟玩转 OpenStack(12)
  2. PostgreSQL在何处处理 sql查询之二十一
  3. 【字符比较】单字符比较值是否相等
  4. list中抽出某一个字段的值_使用LINQ获取List列表中的某个字段值
  5. 日常如何维护计算机,日常使用中,我们如何维护电脑?
  6. 扩展欧几里得求解ax+by=c的特殊解(模板)
  7. bat脚本如何自动输入y_在Mac如何写一个相对自动的翻译脚本
  8. 查询SQLSERVER执行过的SQL记录(历史查询记录)
  9. HTTP学习笔记1-基本定义
  10. centos dns服务器_用 OpenStack Designate 构建一个 DNS 即服务(DNSaaS) | Linux 中国
  11. 聊聊 Java 中 HashMap 初始化的另一种方式
  12. angular指令中的scope的详解
  13. 如何添加天锐绿盾屏幕水印
  14. Ubuntu安装maven
  15. 随机森林(Random Forest)
  16. 8 种方案机智应对后端一次性返回 10万 条数据
  17. (前端)HTML之CSS(选择器字体排版背景)
  18. ctfshow命令执行
  19. 在北京注册公司的全过程
  20. 计算机毕业设计之垃圾分类公益回收管理系统

热门文章

  1. SecureCRT登录本地cygwin。
  2. 短视频直播一对一源码“皇冠”花落谁家
  3. Hibernate 中upate,savaOrUpdate,merge的区别
  4. 从有限状态机(FSM)到行为树(Behavior Tree)(1)
  5. 周边pd是什么意思_肿瘤百问百答(六)关于胃癌的PD-1抗体治疗,你应该知道些什么?...
  6. iOS 检测内存泄漏Analyze的一些解决办法
  7. 上:Spark VS Flink – 下一代大数据计算引擎之争,谁主沉浮?
  8. 怎样去构建一个优质的Docker容器镜像
  9. Java list.remove( )方法需要注意的地方
  10. salt把返回写入到mysql