Google Chrome V8类型混淆漏洞

VSole2022-12-07 10:14:59

1. 通告信息

近日,安识科技A-Team团队监测到Google Chrome V8类型混淆漏洞的细节,漏洞编号为CVE-2022-4262,这些漏洞可能导致浏览器崩溃或执行任意代码。

对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。

2. 漏洞概述

漏洞名称:Google Chrome V8类型混淆漏洞

CVE编号:CVE-2022-4262

简述:该漏洞为Chrome V8 JavaScript 引擎中的类型混淆漏洞,此类漏洞通常会在成功读取或写入超出缓冲区边界的内存后导致浏览器崩溃或执行任意代码。

3. 漏洞危害

Google Chrome是由Google开发的免费网页浏览器,Chrome代码是基于其他开放源代码软件所编写,包括Apple WebKit和Mozilla Firefox,并开发出称为“V8”的高性能JavaScript引擎。

该漏洞为Chrome V8 JavaScript 引擎中的类型混淆漏洞,此类漏洞可导致堆内存破坏,使得攻击者可非法访问数据,利用精心制作的html,可达到恶意代码执行的效果。

4. 影响版本

目前受影响的Google Chrome for Mac/Linux和Google Chrome for Windows:

Google Chrome for Mac/Linux< 108.0.5359.94

Google Chrome for Windows<108.0.5359.94/.95

5. 解决方案

目前Google Chrome已经修复了这些漏洞,受影响用户可更新到适用于 Windows的版本(108.0.5359.94/.95)以及Mac 和 Linux 的版本(108.0.5359.94) 。

6. 时间轴

【-】2022年12月5日 安识科技A-Team团队监测到漏洞公布信息

【-】2022年12月6日 安识科技A-Team团队根据漏洞信息分析

【-】2022年12月7日 安识科技A-Team团队发布安全通告

科技v8
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,安识科技A-Team团队监测到Google Chrome V8类型混淆漏洞的细节,漏洞编号为CVE-2022-4262,这些漏洞可能导致浏览器崩溃或执行任意代码。对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。
近日,安识科技A-Team团队监测到一则 Node.js 组件存在 DLL 劫持漏洞的信息,漏洞编号:CVE-2022-32223,漏洞威胁等级:高危。对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。Node.js 使用了一个事件驱动、非阻塞式 I/O 的模型,使其轻量又高效。
近年来,打印机已成为企业内网中不可或缺的设备之一,其功能也随着科技的发展日益增多,除了一般的打印或传真功能外,也开始支持AirPrint等云打印服务,使其更易于使用。从移动设备直接打印现已成为物联网(IoT)时代的基本要求。鉴于其便捷性,人们也常用它来打印公司内部的一些敏感文件,这使得保证打印机的安全变得更加重要。
谷歌周二推出了适用于桌面的Chrome浏览器补丁,来解决在野外积极利用的高严重性零日漏洞。跟踪为CVE-2022-2856,该漏洞是关于对Intents中不可信输入验证不足的情况。安全研究人员Ashley Shen和谷歌威胁分析集团的Christian Resell于2022年7月19日报告了该漏洞。
若当前使用版本在受影响范围内,则可能存在安全风险。由于传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,绿盟科技以及安全公告作者不为此承担任何责任。绿盟科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经绿盟科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。
研究人员已经向Google报告了一个Chrome浏览器中的沙盒逃逸漏洞,并获得2万美元的奖励。这家科技巨头向奇虎360 的 360 Alpha实验室的研究人员Leecraso和Guang Gong颁发了2万美元的奖金,谷歌本周发布了89版的更新,解决了这个漏洞和其他七个问题。CVE-2021-21194漏洞的严重程度为高,是免费使用的屏幕捕获程序,可用于逃脱Chrome沙箱。报道了安全周刊。* Google Chrome小组的Prudhvikumar Bommana表示,其小组发现的许多安全漏洞都是使用AddressSanitizer,MemorySanitizer,UndefinedBehaviorSanitizer,Control Flow Integrity,libFuzzer或AFL检测到的。
事实上,微软在2021年7月1日到2022年6月30日期间,发出的最大单笔奖金达到20万美元,奖励的是Hyper-V虚拟机管理程序中的一个严重漏洞。今年,该公司还打算进一步引入新的研究挑战和高影响攻击场景。跟踪为CVE-2022-2856,该漏洞是关于对Intents中不可信输入验证不足的情况。
大会发布了2022年上半年可信开源评估结果和多项研究成果,并成立汽车行业开源社区、可信开源合规计划(TWOS-C)、中国信通院—ShardingSphere金融用户社区等三大开源产业组织。
近日,国家信息安全漏洞库(CNNVD)收到关于Google Chrome安全漏洞(CNNVD-202112-1051、CVE-2021-4102)情况的报送。攻击者可利用该漏洞在未授权的情况下,对远程服务器执行恶意代码,最终获取服务器最高权限。Google Chrome 96.0.4664.110之前版本受此漏洞影响。目前,谷歌官方已发布新版本修复了漏洞,请用户及时确认是否受到漏洞影响,尽快采取修
谷歌Chrome浏览器于10月28日推送了95.0.4638.69版紧急更新,目前,这一更新已经向 Windows、Mac、Linux版Chrome浏览器推送。 在新的版本里,Chrome修复了在前不久结束的“天府杯”国际网络安全大赛上发现的两套Chrome full chain漏洞,谷歌Chrome也再次成为对“天府杯”最早响应的厂商。
VSole
网络安全专家