獨家發現Chrome四大「高危」漏洞,360再獲谷歌官方致謝

2021-01-17 法制網

最近,在360安全大腦的強勢賦能下,360 Alpha Lab連續為谷歌Chrome發現四枚「高危」級別漏洞:分別為Chrome拖拽模塊中的UAF(釋放後使用)漏洞(CVE-2021-21107)、Chrome媒體組件中的UAF(釋放後使用)漏洞(CVE-2021-21108)、Chrome支付模塊中的UAF(釋放後使用)漏洞(CVE-2021-21109)、Chrome安全瀏覽模塊中的UAF(釋放後使用)漏洞(CVE-2021-21115)。

發現上述漏洞後,360 Alpha Lab第一時間向谷歌Chrome官方報告,並協助其順利修復相關漏洞。日前,谷歌發布補丁更新公告,並公開致謝360政企安全集團360 Alpha Lab實驗室研究人員,對此次漏洞提報及修復過程中給予的幫助。

四大「沙箱外漏洞」,直擊Chrome主進程

此次,360 Alpha Lab連續發現4個Chrome漏洞,均為瀏覽器主進程代碼中的漏洞。由於上述4個漏洞均位於瀏覽器沙箱外,因而可被攻擊者用於突破瀏覽器沙箱限制,進而完全控制用戶瀏覽器,安全威脅異常嚴峻。

最為嚴重的是CVE-2021-21107漏洞。該漏洞可在無額外交互下觸發,用戶一旦訪問了攻擊者構造的惡意頁面,攻擊者便可能悄無聲息地在用戶系統中執行任意代碼,獲取用戶敏感數據,最嚴重甚至可能接管整個系統。

另外,還需要注意的是CVE-2021-21108漏洞。該漏洞出現在Chrome媒體流處理模塊中,是一處處理標籤頁監聽功能時造成的UAF問題,利用該漏洞同樣可劫持代碼控制流,進而獲取瀏覽器沙箱外權限,使攻擊者執行部署惡意代碼,危及用戶個人乃至企業信息安全。

360安全瀏覽器:更安全的企業辦公體驗

數位化辦公時代,瀏覽器已逐漸成為辦公場景的主要「入口」,承載著企業協同辦公、工單管理、客戶管理等系統的運行。但隨著近幾年瀏覽器漏洞數量的攀升,讓瀏覽器漏洞成為了企業辦公場景下,隨時可能洞穿企業內網,威脅企業數字資產安全的存在。360安全瀏覽器從2007年發布第一款至今,經過十多年技術沉澱,已經形成良性閉環的漏洞修復體系,很好的保障了產品的穩定性、安全性的平衡。跨平臺支持Windows、macOS,全面兼容包括龍芯、飛騰、鯤鵬、兆芯、海光等國產CPU,以及UOS、麒麟、中科方德、紅旗、普華等的國產作業系統。

相比於傳統瀏覽器,360安全瀏覽器兼集中管控、企業數據防護、安全大腦賦能、跨平臺適配、商用密碼算法支持、應用兼容等六大優勢於一身。尤其是針對企業場景注入360安全大腦的核心能力,為終端安全、通訊安全、上網安全、行為安全、數據安全等多個維度提供防護機制,並將業務相關的安全策略開放給管理員統一管理,提升辦公場景中的整體安保能力。

相關焦點

  • 雲安全日報201022:谷歌Chrome瀏覽器發現執行任意代碼高危漏洞...
    10月21日,谷歌發布了Chrome版本86.0.4240.111,以修復多個安全高嚴重性問題,其中包括一個零日漏洞,攻擊者利用該漏洞在野外劫持了目標計算機。以下是漏洞詳情:漏洞詳情1.CVE-2020-15999 CVSS評分:8.4 嚴重該漏洞源於 Chrome 中隨附的 FreeType 字體渲染庫的內存崩潰漏洞導致的。Freetype是一種流行的開源軟體開發庫,用於渲染Chrome隨附的字體。
  • 360網站安全檢測平臺協助ShopEx修復高危漏洞
    360網站安全檢測平臺今日透露,該平臺近期協助ShopEx(商派)網上商店系統修復兩處高危漏洞,建議廣大採用ShopEx建站系統的電商網站儘快安裝補丁。據介紹,ShopEx漏洞由技術高手cond0r提交給360網站安全漏洞懸賞「庫帶計劃」,從而推動ShopEx快速修復了漏洞。
  • 谷歌被國會拷問數據隱私 Chrome瀏覽器「頂風作惡」
    近日,就在谷歌出席國會召開的數據隱私聽證會前夕,chrome瀏覽器發布的更新版「chrome 69」卻撞上槍口,被曝利用瀏覽器默認設置強行搜集用戶數據,引發美國朝野的強烈不滿。9月23日,美國霍普金斯大學密碼學教授Matthew Green發表博客文章,標題為「Why I’m done with chrome(我為何棄用chrome瀏覽器)」,指出了chrome 69新功能中一個微妙的變化:凡是登錄谷歌旗下其他產品的用戶,都會自動登錄到chrome瀏覽器。
  • 還在用谷歌地圖嗎?這個漏洞你必須要了解
    最近,一位研究人員在谷歌地圖中發現了一個跨站點腳本漏洞(XSS),這也讓他贏得了1萬美元的漏洞獎勵。——XSS漏洞呈現——Zohar Shachar,是一位應用程式安全主管,他向谷歌報告了這一漏洞,獲得了5000美元的獎勵。
  • 官方越獄版iPhone將 發布,網友:谷歌360等公司加入嗎
    當然研究人員需要同意相當多的苛刻的協議後才可申請,然後再獲得蘋果公司的審核後才會收到這些特殊的設備。例如當研究人員發現漏洞時必須向蘋果公司通報,在沒有獲得蘋果允許的情況下也不可以將漏洞信息提前洩露等。但與越獄不同的是,iOS最新版通常無法及時進行越獄。 而蘋果提供的SDR版既可以更新到最新版也有高級權限。
  • 谷歌發布Chrome 86.0.4240.198 緊急修復兩個漏洞
    原標題:谷歌發布Chrome 86.0.4240.198 修復兩個零日漏洞   ZDNet 報導稱,谷歌在過去三周時間內,修復了影響 Chrome 瀏覽器的五個零日漏洞。在今日發布的 Chrome 86.0.4240.198 版本中,就包括了最新的兩個。據悉,此前的三個零日漏洞,是谷歌內部安全研究人員發現的。
  • ApacheShiro身份驗證繞過高危漏洞的預警通報
    近日,Apache官方公布了Apache Shiro身份驗證繞過高危漏洞和Apache Dubbo反序列化高危漏洞。遠程攻擊者通過Apache Shiro身份驗證繞過高危漏洞可繞過身份驗證,通過Apache Dubbo反序列化高危漏洞可造成惡意代碼執行。
  • 「360透視鏡」全面檢測手機漏洞
    近日,360公司推出國內首個安卓系統漏洞檢測應用「360透視鏡」(官網:https://shouji.360.cn/vulscanner.htm),它可以有效幫助用戶檢測手機安全漏洞,監測手機系統狀態,方便用戶針對漏洞及時採取相應防護措施。
  • Chrome(谷歌)瀏覽器使用必備的15款神級插件提高你的工作效率
    1、谷歌上網助手推薦理由:這款插件是chrome內核瀏覽器專用插件,它可以輕鬆解決chrome擴展無法自動更新的問題。另外,你還可以通過它,來訪問google搜索,gmail郵箱,google+等等,谷歌相關的產品。
  • ISC 2020 龔廣:360 Alpha Lab 實力 「挖洞」,獨家揭秘 「梯雲縱」
    眾所周知,龔廣所負責的團隊是 360 安全大腦下的 360 Alpha Lab,是由 360 兩大頂尖團隊 Alpha Team 和 C0RE Team 組建而成,以做安卓系統安全和 Chrome 瀏覽器安全的漏洞挖掘為主
  • 小米智能攝像頭出現嚴重安全漏洞,已被谷歌禁用,隱私如何保障
    針對家庭安全監控市場,360、小米、中興等企業入場已超過5年。小米攝像頭價格在百元上下,並涉及戶外版、偵測人形版等多款產品版本。小米米家攝像頭曝光以後,網友已經炸鍋了,不少人都非常震驚,本來是想保障家庭安全的,可現在已經成為他人偷窺自己家庭的工具。跟多小米米家用戶表示,已經在考慮關閉自己家中的攝像頭。有用戶已經開始關閉或停止使用。
  • 契合Chrome 深色模式:谷歌搜索結果頁將可隨深色顯示
    IT之家5月8日消息 根據外媒9to5Google的消息,谷歌正計劃將「黑暗模式」引入谷歌搜索結果頁,未來也可能會將旗下其他的網頁也引入Android版Chrome的黑暗模式。即使是谷歌自家的搜索和搜索結果頁面也仍然是淺色的。不過現在,谷歌正在改變這個問題。外媒在Chromium原始碼存儲庫中中的新代碼更改內容中發現了這個信息。該代碼將在chrome:// flags中添加一個新標誌,該標誌提供了相當簡單的描述。
  • 谷歌「聖誕禮物」:發現Windows 10 中高嚴重度的權限提升漏洞的...
    打開APP 谷歌「聖誕禮物」:發現Windows 10 中高嚴重度的權限提升漏洞的概念驗證代碼 騎士 發表於 2020-12-25 09:49:40
  • 谷歌Chrome將允許用戶選擇不想同步的密碼
    IT之家2月19日消息 谷歌Chrome瀏覽器現已允許用戶在使用谷歌帳戶登錄時同步密碼。外媒Softpedia今日表示,谷歌將在Chrome瀏覽器未來的更新中,進一步提供其他控制項,支持用戶具體地選擇要在谷歌帳戶中存儲哪些密碼。
  • 小米攝像頭被曝存在隱私漏洞,現已被谷歌禁用
    Dio-V將小米攝像頭連接在Google Nest Hub上時,意外發現了其他人屋內的影像。影像中清晰可見房屋的各種設施、物品擺設,其中包括嬰兒正在熟睡的場景。圖源:Reddit這一問題迅速引發了Reddit社區內的討論。許多網友懷疑如果自家安裝了小米攝像頭,這些涉及隱私的私人場景也將有可能出現在其他人的電子設備上。
  • 小米攝像頭被曝存在隱私漏洞 現已被谷歌禁用
    (原標題:小米攝像頭被曝存在隱私漏洞,現已被谷歌禁用)
  • 谷歌送給微軟 「聖誕禮物」:發現 Win10 高嚴重度權限提升漏洞
    IT之家12月25日消息 外媒 MSPoweruser 報導,谷歌的 Project Zero 團隊發布了 Windows 10 中一個高嚴重度的權限提升漏洞的概念驗證代碼。IT之家獲悉,該漏洞涉及 splwow64.exe Windows 進程,谷歌發現一個惡意進程可以向 splwow64.exe 發送本地過程調用(LPC)消息,攻擊者可以通過該消息向 splwow64 的內存空間中的任意地址寫入一個任意值
  • 訪問谷歌Chrome應用商店只需7歩,安裝瀏覽器插件再也不求人
    龐大的用戶基數也使得目前市面上涉及網頁端的產品在開發時都會優先適配chrome,也會推薦用戶優先使用Chrome。可國內的用戶往往面臨一個問題,無法訪問官方應用商店,安裝不了強大的插件。尤其是在Chrome以安全性為由,禁止安裝來自第三方網站的插件,只能在官方應用商店安裝後,沒有某些技術的用戶只能含淚放棄了。
  • 谷歌送給微軟「聖誕禮物」:發現Win10高嚴重度權限提升漏洞
    【玩轉新奇好物,來新浪眾測】外媒 MSPoweruser 報導,谷歌的 Project Zero 團隊發布了 Windows 10 中一個高嚴重度的權限提升漏洞的概念驗證代碼。IT之家獲悉,該漏洞涉及 splwow64.exe Windows 進程,谷歌發現一個惡意進程可以向 splwow64.exe 發送本地過程調用(LPC)消息,攻擊者可以通過該消息向 splwow64 的內存空間中的任意地址寫入一個任意值。事實上,微軟在今年 6 月份已經修補了這個缺陷,但谷歌表示微軟的補丁是不完整的。
  • 谷歌Chrome 瀏覽器發現漏洞,需儘快升至 84 及以上版本
    8 月 10 日 , 安全研究員在 Windows,Mac 和 Android 的基於 Chromium 的瀏覽器(Chrome,Opera 和 Edge)中發現了零日 CSP 繞過漏洞(CVE-2020-6519)。