谷歌修复 Chrome 浏览器108 版高危漏洞,该漏洞可窃取用户敏感信息

互联网资讯 互联网资讯 发布于 1年前 19 浏览 0 回复

1 月 15 日消息,网络安全公司 Imperva Red 近日披露了存在于 Chrome / Chromium 浏览器上的漏洞细节,并警告称全球超过 25 亿用户的数据面临安全威胁。

该公司表示,这个追踪编号为 CVE-2022-3656 的漏洞可以窃取包括加密钱包、云提供商凭证等敏感数据。据了解,在其博文中写道:“该漏洞是通过审查浏览器与文件系统交互的方式发现的,特别是寻找与浏览器处理符号链接的方式相关的常见漏洞”。

Imperva Red 将符号链接(symlink)定义为一种指向另一个文件或目录的文件类型。它允许操作系统将链接的文件或目录视为位于符号链接的位置。Imperva Red 表示符号链接可用于创建快捷方式、重定向文件路径或以更灵活的方式组织文件。

在 Google Chrome 的案例中,问题源于浏览器在处理文件和目录时与符号链接交互的方式。具体来说,浏览器没有正确检查符号链接是否指向一个不打算访问的位置,这允许窃取敏感文件。

该公司在解释该漏洞如何影响谷歌浏览器时表示,攻击者可以创建一个提供新加密钱包服务的虚假网站。然后,该网站可以通过要求用户下载“恢复”密钥来诱骗用户创建新钱包。

博文中写道:“这些密钥实际上是一个 zip 文件,其中包含指向用户计算机上云提供商凭证等敏感文件或文件夹的符号链接。当用户解压缩并将‘恢复’密钥上传回网站后,攻击者将获得对敏感文件的访问权限”。

Imperva Red 表示,它已将该漏洞通知谷歌,该问题已在 Chrome 108 中得到彻底解决。建议用户始终保持其软件处于最新状态,以防范此类漏洞。



为您推荐相关文章:

  • 安卓版谷歌 Chrome 浏览器缩放功能升级,可将文本、图像、视频放大到 300%
  • 谷歌 Chrome 浏览器新特性:访问指定页面可一键禁用所有扩展程序
  • 采用 Blink 引擎,新 iOS 版谷歌 Chrome 浏览器上手
  • Chrome 110 发布,停止支持 Windows 7/8.1
  • Chrome 113 发布,默认启用 WebGPU
  • 同类文章推荐:

  • 华为 WATCH FIT 3 智能手表海外发布:1.82 英寸 AMOLED 屏幕,159.99 欧元起
  • TIOBE 发布 5 月编程指数排行榜,Fortran 语言首次进入前 10 名
  • 分析公司:Java 17 仍为业界最常用 LTS 版本,Oracle JDK 占比逐渐下降
  • 谷歌上传系列补丁,删除安卓 ACK 内核对 RISC-V 架构的支持
  • 拆解显示:华为 Pura 70 手机零部件国产化率超 90%
  • 微软承认安装 Win11 KB5036980 补丁后本地账号无法修改头像