Firefox,Chrome中的高危漏洞允許執行任意程式碼

Editor發表於2019-10-24

Firefox,Chrome中的高危漏洞允許執行任意程式碼



近日,谷歌Chrome和Firefox均迎來了新版本釋出。


Chrome78 和 FireFox 70開放下載,兩家瀏覽器在視覺面貌上都煥然一新。


提高效能的同時也進一步注重隱私。

Chrome78引入密碼檢查工具,FireFox 70則帶有瀏覽器資料洩露通知。


這些舉措都改善了使用者的體驗。

此外也修復了一些高危漏洞,這些漏洞都可能導致執行任意程式碼。

Chrome


本次谷歌Chrome的更新中包含了37個安全修復程式,其中CVE-2019-13699是隱藏在媒體檔案中一個高危的 use-after-free漏洞。

目前尚未透露此漏洞的詳細資訊,但研究人員表示,成功利用此漏洞使攻擊者能夠在瀏覽器的上下文中執行任意程式碼,獲取敏感資訊,繞過安全限制並執行未經授權的操作或導致拒絕服務情況。

此更新中還修復了其他兩個高危漏洞,即CVE-2019-13700和CVE-2019-13701,前者是Blink中的緩衝區溢位漏洞,後者是 navigation中的URL spoof漏洞。
此外,Google還修補了一些中低階別的bug,範圍從特權升級到越界讀取和緩衝區溢位。


FireFox


Firefox修復的漏洞名為CVE-2019-11764,型別是記憶體破壞漏洞,只要被駭客利用,則可執行任意程式碼。

根據MS-ISAC指出,該漏洞的影響取決於特權級別,政府機構和大中型企業面臨的風險最大。

此外,Mozilla還透過該更新修補了其他許多漏洞,其中有三個嚴重級別被評為高,五個被評為中等。

其中高危漏洞包括expat庫中的堆溢位漏洞CVE-2019-15903、緩衝區溢位漏洞CVE-2019-11758和use-after-free漏洞CVE-2019-11757。

MS-ISAC建議立即進行修補,並提醒使用者不要訪問不受信任的網站或連結。




* 本文由看雪編輯 LYA 編譯自 Threat Post,轉載請註明來源及作者。

相關文章