Chrome 等漏洞技术细节被公开,攻击者利用漏洞在浏览器中远程执行代码

Andrew2020-07-06 11:10:51

思科的Talos专家披露了最近修补的漏洞的详细信息,这些漏洞影响了流行的Chrome和Firefox Web浏览器。

Cisco Talos的研究人员披露了最近修补的漏洞的技术细节,这些漏洞影响了流行的Chrome和Firefox Web浏览器。

第一个问题被称为CVE-2020-6463,是一个影响PDFium的内存破坏漏洞。PDFium是Chrome和其他应用程序使用的开源PDF库。

攻击者可以利用此漏洞在浏览器中远程执行代码。攻击者可能通过诱骗用户打开包含JavaScript代码的特制文档来触发此问题。

该漏洞是一个严重程度很高的漏洞,CVSS评分为8.8,Google 于4月发布了Chrome 81.0.4044.122版本解决了该漏洞

Google对该漏洞奖励了5,000美元的奖金。

“ Google Chrome版本80.0.3987.158中的PDFium执行Java正则表达式的方式中存在一个可利用的内存损坏漏洞。该漏洞可能被滥用以在浏览器上下文中实现任意代码执行。为了触发此漏洞,受害者需要打开一个恶意网页。” 专家发表的建议中写道。

“ PDFium支持执行嵌入在PDF文档中的Javascript脚本。作为Chrome本身,PDFium使用V8作为其Javascript引擎。此漏洞在于特定配置中的V8处理正则表达式的方式,”

Chrome 81.0.4044.122还解决了其他严重问题,其中一些已由Google授予15,000美元和20,000美元的奖金。

思科Talos专家还公布了cve20 -2020-12418漏洞的详细信息,该信息泄露漏洞与Mozilla Firefox Firefox Nightly Version 78.0a1 x64和Firefox Release Version 76.0.2 x64的URL mPath功能有关。

攻击者可以利用这个漏洞,诱骗受害者访问一个特别设计的URL对象,从而导致越界读取。

“该漏洞与URL对象有关。使用正确URL对象状态的恶意web页面会泄漏浏览器内存,从而帮助攻击者绕过ASLR并执行任意代码。JavaScript代码在URL对象中设置了适当的状态,这将导致内存泄漏。

随着Firefox 78的发布,Mozilla已经修复了这个问题以及其他漏洞。

远程代码执行漏洞信息安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,国家信息安全漏洞库(CNNVD)收到关于ThinkPHP 5.0远程代码执行漏洞(CNNVD-201901-445)情况的报送。成功利用此漏洞的攻击者可以对目标系统进行远程代码执行攻击。ThinkPHP 5.0.x–5.0.23等多个版本均受此漏洞影响。目前,该漏洞漏洞验证代码已经公开,同时ThinkPHP官方已经发布了该漏洞的修补措施,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。
近日,国家信息安全漏洞库(CNNVD)收到关于Apache Solr远程代码执行漏洞(CNNVD-201908-031、CVE-2019-0193)情况的报送。成功利用漏洞的攻击者,可在目标服务器上远程执行恶意代码。Apache Solr 8.2.0之前版本均受漏洞影响。目前,Apache官方已发布升级补丁修复了该漏洞,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。
近日,国家信息安全漏洞库(CNNVD)收到关于致远OA远程代码执行漏洞(CNNVD-201906-1049)的报送。成功利用该漏洞的攻击者可以远程执行恶意代码。已确认A8 V7.0 SP3、A8 V6.1 SP2版本受漏洞影响,其余版本也可能存在受影响的风险。目前,官方表示修复补丁将在近期发布,暂时可以通过临时修补措施缓解漏洞带来的危害,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。
近日,国家信息安全漏洞库(CNNVD)收到关于Drupal Core远程代码执行漏洞(CNNVD-201804-1490、CVE-2018-7602)情况的报送。成功利用此漏洞的攻击者可以对目标系统进行远程代码执行攻击。Drupal的7.x版和8.x版等多个版本均受此漏洞影响。目前,该漏洞的部分漏洞验证代码已在互联网上公开,且Drupal官方已经发布补丁修复了该漏洞,建议用户及时确认是否受到漏洞
2018年3月29日,国家信息安全漏洞共享平台(CNVD)收录了Drupal core远程代码执行漏洞(CNVD-2018-06660,对应CVE-2018-7600)。综合利用上述漏洞,攻击者可实现远程代码执行攻击。目前,漏洞细节尚未公开。
近日,国家信息安全漏洞库(CNNVD)收到绿盟报送的3个关于Apache OpenOffice远程代码执行漏洞(CNNVD-201706-913、CNNVD-201708-311、CNNVD-201708-310)情况的通报。攻击者可利用上述漏洞执行恶意代码。目前Apache官方已发布新版本修复上述漏洞,建议OpenOffice 用户及时检查是否受漏洞影响,若受影响,及时升级版本修复漏洞
未经身份验证的攻击者利用该漏洞可在目标服务器执行任意代码。
安全公告编号:CNTA-2021-00262021年9月8日,国家信息安全漏洞共享平台(CNVD)收录了Mi
近日,国家信息安全漏洞库(CNNVD)收到Oracle WebLogic Server WLS核心组件远程代码执行漏洞(CNNVD-201807-1276、CVE-2018-2893)情况的报送。远程攻击者可利用该漏洞在未授权的情况下发送攻击数据,通过T3协议在WebLogic Server中执行反序列化操作,实现任意代码执行。该漏洞是由于Oracle一个历史漏洞WeblogicServer反序列
Andrew
暂无描述