偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

谷歌緊急修復(fù)可導(dǎo)致賬戶接管與 MFA 繞過的 Chrome 漏洞

安全 漏洞
該漏洞編號為CVE-2025-4664,影響136.0.7103.113之前的所有Chrome版本,是谷歌周三更新中修復(fù)的四個漏洞之一。

Chrome用戶需立即更新瀏覽器以修復(fù)一個正被利用實(shí)施賬戶接管攻擊的高危漏洞。在某些環(huán)境下,攻擊者甚至能借此繞過多因素認(rèn)證(MFA,Multi-Factor Authentication)。

漏洞詳情與緊急修復(fù)

該漏洞編號為CVE-2025-4664,影響136.0.7103.113之前的所有Chrome版本,是谷歌周三更新中修復(fù)的四個漏洞之一。谷歌在公告中僅表示:"已知CVE-2025-4664漏洞的利用代碼已在野出現(xiàn)",這解釋了為何要打破常規(guī)更新周期發(fā)布緊急補(bǔ)丁。

發(fā)現(xiàn)該漏洞的研究人員、Neplox Security的Vsevolod Kokorin在X平臺(原Twitter)上詳細(xì)說明:"與其他瀏覽器不同,Chrome會對子資源請求解析Link頭部。問題在于Link頭部可設(shè)置referrer-policy(引用策略),攻擊者通過指定unsafe-url即可捕獲完整查詢參數(shù)。"

技術(shù)原理與攻擊路徑

Link頭部通常用于網(wǎng)站告知瀏覽器需要預(yù)加載的頁面資源(如圖片)。作為HTTP響應(yīng)的一部分,它能加速響應(yīng)時間。但當(dāng)瀏覽器根據(jù)referrer-policy向第三方服務(wù)器請求資源時,Chrome會傳輸包含安全敏感信息的URL,例如用于身份驗(yàn)證的OAuth流程參數(shù)。

Kokorin指出:"查詢參數(shù)可能包含敏感數(shù)據(jù)——在OAuth流程中,這可能導(dǎo)致賬戶接管。開發(fā)者很少考慮通過第三方資源圖片竊取查詢參數(shù)的可能性,使得這種攻擊手法有時出奇有效。"

OAuth作為無需密碼的授權(quán)機(jī)制,廣泛應(yīng)用于單點(diǎn)登錄(SSO)等場景。由于OAuth在MFA之后生效,若攻擊者誘騙用戶泄露URL中的OAuth令牌,就能繞過MFA保護(hù)。

潛在威脅與修復(fù)建議

近期安全廠商已發(fā)現(xiàn)多起精心設(shè)計(jì)的攻擊嘗試?yán)么祟惵┒?。雖然尚不確定是否與谷歌警告的攻擊相關(guān),但俄羅斯攻擊者很可能利用該漏洞,并可能很快將其應(yīng)用于勒索軟件攻擊。

除CVE-2025-4664外,本次更新還修復(fù)了另一個尚未被利用的關(guān)鍵漏洞CVE-2025-4609,以及兩個未詳細(xì)說明的漏洞。企業(yè)用戶應(yīng)盡快升級至以下版本:

  • Windows/Mac:136.0.7103.113/.114
  • Linux:136.0.7103.113

企業(yè)需根據(jù)自身遭受攻擊的可能性評估修復(fù)優(yōu)先級。雖然當(dāng)前風(fēng)險(xiǎn)尚屬中等,但鑒于漏洞的潛在危害,建議及時部署補(bǔ)丁。

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2025-03-31 07:10:00

2025-09-11 09:42:26

2025-03-12 14:10:57

2021-12-14 15:50:04

GoogleChrome零日漏洞

2020-07-02 10:03:37

漏洞安全微軟

2015-03-13 19:15:06

2021-05-24 18:58:00

谷歌Chrome瀏覽器

2013-11-06 15:09:27

2021-07-17 06:41:12

谷歌Chrome瀏覽器

2021-04-27 05:36:20

Windows10操作系統(tǒng)微軟

2014-05-04 12:58:10

安全漏洞修復(fù)補(bǔ)丁

2025-09-16 08:57:44

2025-09-18 12:43:11

2021-12-14 21:43:29

Chrome瀏覽器Google

2025-07-10 14:03:47

2021-10-29 09:08:07

谷歌Chrome 瀏覽器

2023-03-17 14:59:24

2022-04-15 14:47:10

零日漏洞漏洞網(wǎng)絡(luò)攻擊

2021-06-15 05:17:19

谷歌Chrome 瀏覽器

2021-10-12 19:01:31

0day漏洞漏洞網(wǎng)絡(luò)攻擊
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號