偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

Chrome和Edge遠程代碼執(zhí)行0Day漏洞曝光

安全
安全研究人員Rajvardhan Agarwal在推特上發(fā)布了一個可遠程代碼執(zhí)行(RCE)的0Day漏洞,該漏洞可在當前版本的谷歌Chrome瀏覽器和微軟Edge上運行。

[[392928]]

北京時間4月13日凌晨,安全研究人員Rajvardhan Agarwal在推特上發(fā)布了一個可遠程代碼執(zhí)行(RCE)的0Day漏洞,該漏洞可在當前版本的谷歌Chrome瀏覽器和微軟Edge上運行。

Rajvardhan Agarwal推特截圖

Agarwal發(fā)布的漏洞,是基于Chromium內(nèi)核的瀏覽器中V8 JavaScript引擎的遠程代碼執(zhí)行漏洞,同時還發(fā)布了該漏洞的PoC(概念驗證)。

當Chrome或Edge瀏覽器加載PoC HTML文件及其對應(yīng)的JavaScript文件時,該漏洞可被利用來啟動Windows計算器(calc.exe)程序。

該漏洞是一個已經(jīng)公開披露的安全漏洞,但在當前的瀏覽器版本中還沒有修補。Agarwal表示,在最新版本的V8 JavaScript引擎中該漏洞已經(jīng)被修復(fù),但目前還不清楚谷歌何時會更新Chrome瀏覽器。

好消息是,Chrome瀏覽器沙盒可以攔截該漏洞。但如果該漏洞與另一個漏洞進行鏈鎖,就有可能躲過Chrome沙盒的檢測。

Chrome瀏覽器的沙盒是一道安全防線,可以防止遠程代碼執(zhí)行漏洞在主機上啟動程序。

為了測試該漏洞,研究者關(guān)閉了瀏覽器Edge 89.0.774.76版本和Chrome 89.0.4389.114版本的沙盒。在沙盒被禁用的情況下,該漏洞可以在研究者的Windows 10設(shè)備上遠程啟動計算器。

[[392929]]

有研究人員認為,該漏洞與Dataflow Security的安全研究人員Bruno Keith和Niklas Baumstark,在Pwn2Own 2021黑客大賽上使用的漏洞相同,研究人員利用它入侵了谷歌Chrome和微軟Edge。(注:Bruno Keith和Niklas Baumstark在大賽上通過Typer Mismatch錯誤,成功利用Chrome渲染器和Edge,獲得了10萬美金的收入。)

谷歌預(yù)計在4月14日發(fā)布Chrome 90版本,希望在該版本中漏洞已被修復(fù)。有媒體已經(jīng)就該漏洞向谷歌致信,但還未收到回復(fù)。

 

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2021-04-26 10:09:11

0Day漏洞Google Chro

2021-07-27 11:01:02

Windows

2025-06-06 09:29:16

2021-07-16 10:30:53

Google漏洞Chrome

2021-04-14 09:55:34

ChromeEdge漏洞

2009-07-06 13:15:07

2014-03-26 09:38:17

2021-10-06 13:48:50

0day漏洞攻擊

2021-04-15 19:48:38

0day漏洞Chrome

2013-05-23 10:48:14

EPATHOBJ 0d0day漏洞

2015-05-20 16:34:14

2022-03-25 13:41:55

漏洞網(wǎng)絡(luò)攻擊Quantum(量子

2013-05-24 14:02:42

2017-02-07 11:00:26

2011-08-26 11:44:01

2016-03-16 15:34:32

2022-03-30 09:09:39

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2011-03-15 15:14:22

2009-09-09 08:54:50

2011-02-28 09:34:55

點贊
收藏

51CTO技術(shù)棧公眾號