APP下载

Google修补Chrome 81 RCE漏洞

消息来源:baojiabao.com 作者: 发布时间:2026-08-18

报价宝综合消息Google修补Chrome 81 RCE漏洞
图片来源: 

Copyright © The Chromium projects on https://zh.m.wikipedia.org/zh-hant/File:Chromium_Material_Icon.png (CC BY 2.5)

Google上周释出Windows、Mac、Linux版Chrome 81.0.4044.113,以修补一项重大风险的远端程式码执行(RCE)漏洞,可能让远端攻击者暗中执行恶意程式,用户应尽速升级到最新版本。

Google指出,最新版本Chrome将在未来几天,最迟几周内部署到桌机用户。

本次版本修补的漏洞,由中国安全厂商奇虎360 Alphabet实验室的研究人员于4月初通报。该漏洞编号为CVE-2020-6457,属于影响Chrome语音辨识元件中的使用已释放内存(Use after free,UaF)漏洞。

不过Google并未公开本漏洞细节,表示要等到大部分用户,都接获更新才会公布。此外,担心其他专案使用的第三方函式库尚未修补这项漏洞,因此Google也限制存取相关资讯。

UaF漏洞是内存毁损漏洞,通常是由攻击者发送指令触发,进而在内存内写入并执行恶意程式。安全厂商Sophos指出,某些情况下UaF漏洞可能让攻击者变更程式内的控制流,像是导引CPU执行由攻击者写入内存、不受信任的程式码,而绕过浏览器正常的安全检查,或“你确定要执行?”的对话框,也是远端程式码执行(remote code execution,RCE)漏洞。

Sophos解释,这类漏洞可让攻击者在不触发警告,在受害电脑上远端执行程式码,也是最严重的漏洞类型。

该漏洞仅影响Windows、Mac、Linux版Chrome 81。Google表示并不影响ChromeOS版。

GitHub安全研究人员本周稍早也揭露影响Chrome 80 WebAudio元件的另一个重大风险RCE漏洞,编号CVE-2020-6450,可让骇客引诱用户连上恶意网站开采。它起于2月间CVE-2020-6427,以及CVE-2020-6429这二项漏洞修补不全所致,如果用户Chrome仍在80.0.3987.162 之前版本,也应尽速升级。

2020-04-21 12:54:00

相关文章