<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Google Chrome WebRTC堆緩沖區溢出漏洞安全風險通告

    互聯網的小白2023-12-22 11:40:38

    漏洞概述

     

     

    漏洞名稱

    Google Chrome WebRTC 堆緩沖區溢出漏洞

    漏洞編號

    QVD-2023-48180,CVE-2023-7024

    公開時間

    2023-12-20

    影響量級

    千萬級

    奇安信評級

    高危

    CVSS 3.1分數

    8.8

    威脅類型

    代碼執行、拒絕服務

    利用可能性

    POC狀態

    未公開

    在野利用狀態

    已發現

    EXP狀態

    未公開

    技術細節狀態

    未公開

    利用條件:需要用戶交互。

    01 漏洞詳情

    影響組件

    Chrome是一款由Google公司開發的免費的、快速的互聯網瀏覽器軟件,目標是為使用者提供穩定、安全、高效的網絡瀏覽體驗。Google Chrome基于更強大的JavaScript V8引擎,提升瀏覽器的處理速度。支持多標簽瀏覽,每個標簽頁面都在獨立的“沙箱”內運行。WebRTC 是眾多 Web 瀏覽器(包括 Mozilla Firefox、Safari 和 Microsoft Edge)使用的關鍵組件,用于通過 JavaScript API 提供視頻流、文件共享和 VoIP 電話等實時通信 (RTC) 功能。

    漏洞描述

    近日,奇安信CERT監測到Google修復 Google Chrome WebRTC 堆緩沖區溢出漏洞(CVE-2023-7024),該漏洞存在在野利用,攻擊者可通過誘導用戶打開惡意鏈接來利用此漏洞,從而在應用程序上下文中執行任意代碼或導致瀏覽器崩潰。

    目前,此漏洞已發現在野利用。鑒于此漏洞影響范圍較大,建議客戶盡快做好自查及防護。

    02 影響范圍

    影響版本

    Google Chrome(Windows) < 120.0.6099.129/130

    Google Chrome(Mac/Linux) < 120.0.6099.129

    其他受影響組件

    03 處置建議

    安全更新

    目前官方已發布安全更新,受影響用戶可以更新到最新版本。

    版本檢測及升級步驟:

    1.查看右上角的“更多”圖標,選擇幫助 -> 關于Google Chrome

    2.等待版本下載完成后,選擇重新啟動

    3.查看當前版本

    04 參考資料

    [1]https://chromereleases.googleblog.com/2023/12/stable-channel-update-for-desktop_20.html

    信息安全webrtc
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    國家信息安全漏洞共享平臺(CNVD)收錄了RTP信息泄露漏洞(CNVD-2017-26420,發現者命名為“RTP Bleed”),攻擊者利用漏洞在不需要中間人身份的情況下,實現偽造音頻注入,盜取音視頻流或劫持語音通信,構成信息泄露和拒絕服務風險。由于RTP協議的實現涉及較為廣泛的中間件或應用軟件,有可能造成大規模的影響。
    2023年,我國軟件和信息技術服務業(下稱“軟件業”)運行穩步向好,軟件業務收入高速增長,盈利能力保持穩定,軟件業務出口小幅回落。
    近日,全國信息安全標準化技術委員會秘書處發布了《信息安全技術 網絡安全產品互聯互通 告警信息格式》《信息安全技術 信息安全風險管理指導》《信息安全技術 信息安全管理體系 要求》《信息安全技術 網絡安全產品互聯互通 資產信息格式》四項國家標準征求意見稿。
    《安全要求》給出了智能手機預裝應用程序的基本安全要求,適用于智能手機生產企業的生產活動,也可為相關監管、第三方評估工作提供參考。《安全要求》明確了可卸載范圍,指出除系統設置、文件管理、多媒體攝錄、接打電話、收發短信、通訊錄、瀏覽器、應用商店等直接支撐操作系統運行或實現智能手機基本功能所必須的基本功能應用程序外,智能手機中其他預裝應用程序均應可卸載。
    《安全要求》給出了軟件供應鏈安全保護目標,規定了軟件供應鏈組織管理和供應活動管理的安全要求;適用于指導軟件供應鏈中的需方、供方開展組織管理和供應活動管理,可為第三方機構開展軟件供應鏈安全測試和評估提供依據,也可為主管監管部門提供參考。
    信息安全成為社會性關注的話題,汽車進入智能網聯的發展階段,汽車儼然成為了新的移動終端,甚至被定義成了生活的第三空間。近年來,關于汽車信息安全的話題和風險的暴露,引發了公眾的關注,那究竟什么是汽車信息安全?它對于我們而言意味著什么?我們要怎么樣防范?
    上周末,信息安全巨頭Entrust證實一個月前遭受了勒索軟件攻擊,攻擊者入侵了Entrust的企業網絡并從內部系統竊取了數據。
    人的因素及實用安全這里人的因素指的是影響人們安全行為和他們采用安全解決方案的社會因素和個人因素。此外,系統必須在維護安全性的同時保持可用性。在缺乏實用安全的情況下,最終就達不到有效的安全。
    信息安全治理制度
    2022-06-13 15:30:52
    信息安全治理通過提出信息安全原則和信息安全目標,建立信息安全職責,明確信息安全實施步驟,為信息安全工作提供指引。
    全國信息安全標準化技術委員會歸口的國家標準《信息安全技術 零信任參考體系架構》現已形成標準征求意見稿。 根據《全國信息安全標準化技術委員會標準制修訂工作程序》要求,現將該標準征求意見稿面向社會公開征求意見。標準相關材料已發布在信安標委網站(網址:https://www.tc260.org.cn/front/bzzqyjList.html?start=0&length=10),如有意見或建議請于2
    互聯網的小白
    小白的自由言論
      亚洲 欧美 自拍 唯美 另类