AM电脑吧 - Win10精简版系统_Win11精简版_Win7旗舰版

Yes
查看: 3410|回复: 1
收起左侧

谷歌证实Chrome零日漏洞 建议用户更新至72.0.3626.121版本

[复制链接]
ampc8121

签到天数: 20 天

[LV.4]四枚内存条

id BIOS 发表于 2019-03-08 11:28:48
谷歌证实,上周针对 Chrome 发布的更新,其实是对某个零日漏洞攻击的回应。由原始公告和 Chrome 安全主管发布的推文可知,攻击者能够利用 CVE-2019-5786 这个安全漏洞,而上周五(2019 年 3 月 1 日)发布的 Chrome 72.0.3626.121 更新,就包含了这个唯一的补丁。谷歌将该问题归咎于文件阅读器(FileReader)的内存管理 bug 。

其表示,各大主流浏览器都包含了一个 Web API,允许 Web 应用程序读取存储在用户计算机上的文件内容。确切点说,这是一个‘释放后使用’(use-after-free)漏洞:
Chrome 对分配给自己的内存进行了释放 / 删除,但另一款应用程序试图对这部分内容进行访问 —— 如果处理不当,可能会导致恶意代码执行。
曝光该漏洞的 Zerodium 首席执行官 Chaouki Bekrar 表示:CVE-2019-5786 漏洞允许恶意代码逃脱 Chrome 的安全沙箱,并在操作系统的底层上运行命令。
在承认错误的同时,谷歌方面还对发现该漏洞的安全研究人员表示了赞赏。
在上月于以色列举办的一场安全会议上,微软安全工程师 Matt Miller 曾表示:该公司每年通报的安全漏洞中,大约有 70% 都是内存安全 bug 。
显然,Google Chrome 上周处理的 CVE-2019-5786,这属于这方面的漏洞 —— 不过我们可以把大锅扣在 C 和 C++ 这两种“对内存操作不怎么安全”的编程语言头上。
作为一个开源项目,Google Chrome 和许多“套牌”浏览器都采用了基于 Chromium 的内核。而大部分者所使用的,都是 C 或 C++ 语言。

零日漏洞:
“零日漏洞”(zero-day)又叫零时差攻击,是指被发现后立即被恶意利用的安全漏洞。通俗地讲,即安全补丁与瑕疵曝光的同一日内,相关的恶意程序就出现。这种攻击往往具有很大的突发性与破坏性。


本文地址: https://www.ampc8.com/thread-24855-1-1.html
上一篇:优麒麟 14.04.6 LTS 版本发布
下一篇:Win10 19H1 Insider Preview Build 18353 更新内容
回复

举报

ampc850480

签到天数: 1119 天

[LV.10]无所不能

id dx163 发表于 2019-03-08 15:12:26
发现漏洞的人都是黑客
回复

举报

您需要登录后才可以回帖 登录 | 验证注册

Powered by AMpc8.Com (晋ICP备13003365号ghs 晋公网安备 14090202000112号 |GMT+8, 2024/4/20 18:50 |
快速回复 返回顶部 返回列表