漏洞更新 - Google緊急修補Chrome零時差漏洞
Google緊急修補Chrome零時差漏洞
一、摘要
Google在9月27日釋出Chrome安全更新,其修補10項安全漏洞,其中包含已遭商業間諜軟體開發商濫用的CVE-2023-5217。
二、存在風險
Google已針對Windows、Mac和Linux平臺釋出桌機版Chrome 117.0.5938.132,其更新修補的10項漏洞中包括3個高風險漏洞,其中最重要的是已遭濫用的CVE-2023-5217。它是位於VP8編碼函式庫libvpx中的堆積型緩衝溢位(heap buffer overflow)漏洞,通常緩衝溢位漏洞會引發程式崩潰或任意程式碼執行。
其餘二項重大漏洞CVE-2023-5186及CVE-2023-5187,分別是位於Passwords元件及Extensions元件中的使用已釋放記憶體漏洞,攻擊者可能傳送惡意連結誘使用戶連向特定UI或下載外掛,引發堆積記憶體毁損,後果可能小從資料流失,大到系統無法運作。
建議改善措施:請更新到最新版本。
