Google Chrome GPU堆溢出漏洞安全风险通告

0收藏

0点赞

浏览量:462

2022-11-28

举报

近日,奇安信CERT监测到Google官方发布Google Chrome GPU堆溢出漏洞(CVE-2022-4135)通告,Google Chrome GPU进程存在堆溢出漏洞,成功利用此漏洞可导致在应用程序上下文中执行任意代码。目前,Google已发现此漏洞被用于在野攻击鉴于此漏洞影响较大,建议客户尽快做好自查及防护。

漏洞名称

Google Chrome GPU堆溢出漏洞

公开时间

2022-11-24

更新时间

2022-11-25

CVE编号

CVE-2022-4135

其他编号

QVD-2022-45069

威胁类型

代码执行

技术类型

堆缓冲区溢出

厂商

Google

产品

Chrome

风险等级

奇安信CERT风险评级

风险等级

高危

蓝色(一般事件)

现时威胁状态

POC状态

EXP状态

在野利用状态

技术细节状态

未发现

未发现

已发现

未公开

漏洞描述

Google Chrome GPU 进程存在堆溢出漏洞,利用此漏洞需要用户交互,成功利用此漏洞可导致在应用程序上下文中执行任意代码。

影响版本

Google Chrome < 107.0.5304.121

不受影响版本

Google Chrome >= 107.0.5304.121

其他受影响组件

基于Chromium的浏览器

威胁评估

漏洞名称

Google Chrome GPU堆溢出漏洞

CVE编号

CVE-2022-4135

其他编号

QVD-2022-45069

CVSS 3.1评级

高危

CVSS 3.1分数

8.8

CVSS向量

访问途径(AV

攻击复杂度(AC

网络

所需权限(PR

用户交互(UI

需要

影响范围(S

机密性影响(C

不改变

完整性影响(I

可用性影响(A

危害描述

Google Chrome GPU存在堆溢出漏洞,利用此漏洞需要用户交互,成功利用此漏洞可导致在应用程序上下文中执行任意代码。目前,谷歌已发现此漏洞被用于在野攻击。

处置建议

目前,Google Chrome已发布新版本(Google Chrome for Mac /Linux 107.0.5304.121、Google Chrome for Windows 107.0.5304.121/.122),建议用户尽快升级至最新版本。

版本检测及升级步骤:

1. 查看右上角的“更多”图标,选择帮助 -> 关于Google Chrome

2. 等待下载完成后,选择重新启动


(来源:安全内参)

(原文链接:https://www.secrss.com/articles/49381

发表评论

点击排行

钓鱼邮件-如何快速成为钓鱼达人

一、前言在大型企业边界安全做的越来越好的情况下,不管是 APT 攻击还是红蓝对抗演练,钓鱼邮件攻击使用的...

【渗透实战系列】| 1 -一次对跨境赌博类APP的渗透实战(getshell并获得全部数据)

本次渗透实战主要知识点:1.app抓包,寻找后台地址2.上传绕过,上传shell3.回shell地址的分析4.中国蚁剑工...

HTTPS - 如何抓包并破解 HTTPS 加密数据?

HTTPS 在握手过程中,密钥规格变更协议发送之后所有的数据都已经加密了,有些细节也就看不到了,如果常规的...

无线电安全攻防之GPS定位劫持

一、需要硬件设备HackRFHackRF 连接数据线外部时钟模块(TCXO 时钟模块)天线(淘宝套餐中的 700MHz-2700MH...

记一次Fastadmin后台getshell的渗透记录

1.信息搜集先来看看目标站点的各种信息后端PHP,前端使用layui,路由URL规则看起来像ThinkPHP,那自然想到...

华为防火墙实战配置教程,太全了

防火墙是位于内部网和外部网之间的屏障,它按照系统管理员预先定义好的规则来控制数据包的进出。防火墙是系...

ADCS系列之ESC1、ESC8复现

对原理感兴趣的可以去https://www.specterops.io/assets/resources/Certified_Pre-Owned.pdf看原文,这里只...

【干货分享】利用MSF上线断网主机的思路分享

潇湘信安&nbsp;Author 3had0w潇湘信安一个不会编程、挖SRC、代码审计的安全爱好者,主要分享一些安全经验、...

扫描二维码下载APP