IT资讯 CVE-2021-4102:Google Chrome 代码执行漏洞

clarence · 2021-12-15 07:00:17 · 热度: 23

报告编号:B6-2021-121401

报告来源:360CERT

报告作者:360CERT

更新日期:2021-12-14

1 漏洞简述

2021年12月14日,360CERT 监测发现Google发布了安全更新,漏洞编号为CVE-2021-4102,漏洞等级:高危,漏洞评分:8.5,该漏洞已存在在野利用

Google Chrome 是由 Google 开发的一款设计简单、高效的 Web 浏览工具,特点是简洁、快速。GoogleChrome支持多标签浏览,每个标签页面都在独立的“沙箱”内运行,在提高安全性的同时,一个标签页面的崩溃也不会导致其他标签页面被关闭。此外,Google Chrome基于更强大的JavaScript V8引擎,这是当前Web浏览器所无法实现的。

对此,360CERT建议广大用户及时将Google Chrome升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

2 风险等级

360CERT对该漏洞的评定结果如下

评定方式 等级
威胁等级 高危
影响面 广泛
攻击者价值
利用难度
360CERT评分 8.5

3 漏洞详情

CVE-2021-4102: Google Chrome代码执行漏洞

CVE: CVE-2021-4102

组件: Chrome

漏洞类型: 代码执行

影响: 代码执行

简述: Chrome V8 JavaScript 引擎中存在一个UAF(Use-After-Free)漏洞,此类漏洞主要与操作过程中对动态内存的错误使用有关。若在释放内存位置后,程序没有清除指向这里的指针,攻击者便可利用这一 漏洞来入侵该程序,然后执行任意代码或逃脱浏览器安全沙箱的控制。

4 影响版本

组件 影响版本 安全版本
Google Chrome < 96.0.4664.110 96.0.4664.110

5 修复建议

通用修补建议

根据影响版本中的信息,排查并升级到安全版本

具体操作路径:

Chrome 菜单 > 帮助 > 关于 Google

Chrome 检查更新

6 时间线

2021-12-13 Google 官方发布通告

2021-12-14 360CERT 发布通告

7 参考链接

1、https://chromereleases.googleblog.com/2021/12/stable-channel-update-for-desktop_13.html

猜你喜欢:
暂无回复。
需要 登录 后方可回复, 如果你还没有账号请点击这里 注册