又見Uaf漏洞,Google發佈Chrome緊急安全更新

前不久Google把計算機版Chrome的一項安全措施也推到了安卓端上面。不過顯然Chrome的安全性還是有待加強,就在昨天,Google就發佈了一個針對Chrome瀏覽器兩個漏洞的緊急更新。

Chrome 78.0.3904.87更新最主要的內容,是修復兩個分別可以影響Chrome音頻程序( CVE-2019-13720 )以及隱藏於PDFium目錄( CVE-2019-13721 )的安全漏洞。根據Google的説法,兩者都是屬於釋放後重用(Use-after-Free,下稱UaF)的高危漏洞,且其中之一已經被黑客大量用於入侵及騎劫計算機。

UaF漏洞是內存損壞問題的其中一種,它可以讓非法用户透過破壞或修改內存數據,來提升自己在該系統或軟件的權限。

雖然Google並沒有給出該兩個漏洞的具體資料,但網絡安全公司Kaspersky透露,這次黑客入侵了一個韓語新聞網站,並且把惡意代碼以水坑攻擊的形式藏起來,等待Chrome用户中招。

據稱用户中招後,代碼會透過利用CVE-2019-13720這個漏洞,把第一批的惡意軟件安裝到目標計算機上,之後惡意軟件會連接到一個遠程強制編碼的命令與執行(Command-and-Control)服務器來下載餘下的部分。


第一批shellcode

因此,上面提及的兩個漏洞都可以讓黑客通過誘使Chrome瀏覽器用户訪問惡意網絡,繞開沙盒的檢查從而肆意在目標系統中運行惡意代碼。

其實這已經不是第一次在Chrome上發現Uaf漏洞。就在一個月前,Google也發佈過為修復4個Uaf漏洞而設的緊急安全更新,其中最嚴重的甚至可以讓黑客完全控制被感染的計算機。這使得Uaf漏洞成為了Chrome瀏覽器上最近幾個月來最常見的安全漏洞。