研究人员发现 Chrome 浏览器中的沙盒逃逸漏洞,获得 2 万美元的奖励

Andrew2021-04-01 10:50:58

研究人员已经向Google报告了一个Chrome浏览器中的沙盒逃逸漏洞,并获得2万美元的奖励。

中国网络安全公司奇虎360的专家已向Google报告了另一个影响Chrome Web浏览器的沙盒逃逸漏洞(CVE-2021-21194)。这家科技巨头向奇虎360 的 360 Alpha实验室的研究人员Leecraso和Guang Gong颁发了2万美元的奖金,谷歌本周发布了89版的更新,解决了这个漏洞和其他七个问题。

CVE-2021-21194漏洞的严重程度为高,是免费使用的屏幕捕获程序,可用于逃脱Chrome沙箱。将问题与渲染器缺陷联系在一起,攻击者可以逃脱沙箱并在目标设备中执行任意代码。

“ Leecraso告诉《安全周刊》,该漏洞跟踪为CVE-2021-21194,可以利用该漏洞逃脱Chrome沙箱。如果结合渲染器漏洞加以利用,它可以使攻击者在目标用户的设备上的Chrome沙箱外部远程执行任意代码。” 报道了安全周刊。*

Google Chrome小组的Prudhvikumar Bommana表示,其小组发现的许多安全漏洞都是使用AddressSanitizer,MemorySanitizer,UndefinedBehaviorSanitizer,Control Flow Integrity,libFuzzer或AFL检测到的。

“此更新包括8个安全修复程序。下面,我们重点介绍由外部研究人员提供的修复程序。请参阅Chrome安全性页面以获取更多信息。” Bommana写道。

  • [$ 20000] [1181228]CVE-2021-21194:在屏幕捕获后免费使用。360 Alpha Lab的Leecraso和Guang Gong于2021-02-23报道
  • [$ 15000] [1182647]CVE-2021-21195:免费在V8中使用。腾讯安全宣武实验室的Bohan Liu(@ P4nda20371774)和Moon Moon的报道于2021-02-26
  • [$ 10000] [1175992]CVE-2021-21196:TabStrip中的堆缓冲区溢出。哈利勒·扎尼(Khalil Zhani)在2021-02-08上报道
  • [$ TBD] [1173903]CVE-2021-21197:TabStrip中的堆缓冲区溢出。微软浏览器漏洞研究报告Abdulrahman Alqabandi于2021-02-03发布
  • [$ TBD] [1184399]CVE-2021-21198:在IPC中读取的边界超出范围。Google Project Zero的Mark Brand在2021-03-03报道
  • [$ 7500] [1179635]CVE-2021-21199:使用在Aura中免费使用后使用。祁安鑫集团Legendsec Codesafe团队的Weipeng Jiang(@Krace)和Evangelos Foutras的报道

2020年10月,Leecraso和Guang Gong在免费向Chrome浏览器的用户界面(CVE-2020-16004)上向Google报告了另一项使用后的收入。

2020年11月,Google发布了适用于Windows,Mac和Linux的Chrome 86.0.4240.183,以修复*包括CVE-2020-16004漏洞在内的10个问题。

网络安全沙盒
本作品采用《CC 协议》,转载必须注明作者和本文链接
当分析恶意软件时,关注其行为是很重要的。我们正在寻找清楚表明恶意意图的指标。“逆向工程是一种过程或方法,通过它,人们试图通过演绎推理来理解之前制造的设备、过程、系统或软件是如何完成任务的,但却很少了解它究竟是如何完成任务的。
浏览器的技术
2023-03-15 10:07:58
它有助于将数据与外部安全威胁不安全浏览隔离开来。引爆技术可以帮助发现 Web 浏览器中的新漏洞及其缓解措施。broker target 是构成 Chromium 浏览器沙箱的两个进程。Firefox 浏览器为了保护本地系统免受威胁,Firefox 在沙箱中执行不受信任的代码。Firefox 浏览器通过使用父进程子进程进行化。
今日,ISC 2021创新独角兽大赛正式公布初赛入围名单,50家网络安全创新黑马成功突围,将于明日正式展开激烈鏖战。纵观本次初赛入围战报,无论是为创新势力搭台展现价值,还是推动社会各界深入了解创新技术,ISC 2021创新独角兽大赛已经成为网络安全创新力竞逐的主阵地。
它可以帮助揭露组织的API,检测其漏洞,并对其使用滥用进行监控。与此同时,Cado 安全为云负载带来了取证事件响应。Araali检查网络流量、强制执行策略,并且阻止恶意代码。威胁检测方面,Sevco致力于通过关联设备库存来实时监控异常行为,而Neosec则更加关注于对API的检测。
RSA Conference 2023将于旧金山时间4月24日正式启幕。近日,RSA Conference正式公布RSAC 2023创新竞赛的10名决赛入围者,分别为AnChain.AI、Astrix、Dazz、Endor Labs、HiddenLayer、Pangea、Relyance AI、SafeBase、Valence Security、Zama。目前,已获得种子轮600万美元的融资。可见,机器学习的威胁攻击面暴露并被利用的真实事件,是推动HiddenLayer团队成立创业公司的心驱动力之一。据统计,2021年全球的网络攻击估计造成了6万亿美元的损失。Security Audit Reporting,安全审计报告。
透过5年创新变化、创新赛道热点技术演进,观察网络安全产业创新方向。
调查表明,美国的国防情报机构极少容易受到基于文件的网络攻击。毕竟,对于这些政府机构组织而言,安全并不是一个商业案例,而是一个国家安全案例。
研究人员已经向Google报告了一个Chrome浏览器中的逃逸漏洞,并获得2万美元的奖励。这家科技巨头向奇虎360 的 360 Alpha实验室的研究人员LeecrasoGuang Gong颁发了2万美元的奖金,谷歌本周发布了89版的更新,解决了这个漏洞其他七个问题。CVE-2021-21194漏洞的严重程度为高,是免费使用的屏幕捕获程序,可用于逃脱Chrome沙箱。报道了安全周刊。* Google Chrome小组的Prudhvikumar Bommana表示,其小组发现的许多安全漏洞都是使用AddressSanitizer,MemorySanitizer,UndefinedBehaviorSanitizer,Control Flow Integrity,libFuzzer或AFL检测到的。
网络安全专业人士正在利用人工智能技术来打击黑客。人工智能驱动的解决方案包括用于入侵检测预防的智能防火墙、新的恶意软件预防工具,以及用于识别可能的网络钓鱼攻击的风险评分算法。
它使用AI来评估风险并提出建议以更好地保护帐户。SessionGuardianSessionGuardian提供基于“持续身份验证”技术的解决方案,以保护数据资产免遭盗窃。SessionGuardian成立于2017年,将在RSA展位ESE-12展出。作为RSA创新决赛入围者,Dazz成立于2021年,展位为1661。
Andrew
暂无描述