freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

SQLite远程代码执行漏洞曝光,基于SQLite和Chromium的软件、浏览器均受影响
2018-12-18 13:36:35

研究人员发现,SQLite存在远程代码执行漏洞Magellan,黑客可远程执行任意代码,泄露程序内存,并发动DoS拒绝服务攻击,所有基于SQLite和Chromium的软件、浏览器均受影响。

默认标题_公众号封面首图_2018.12.18.png

图片来源于创客贴

该漏洞由国家信息安全漏洞共享平台(CNVD)发布公告进行预警,被追踪为CNVD-2018-24855。黑客可调用Web SQL API触发该漏洞,修改数据库表,也可通过SQLite数据库索引操作触发漏洞,在浏览器Render进程中执行远程代码。

据悉,SQLite是一款基于磁盘的关系数据库管理系统,几乎可与所有设备、平台和编程语言兼容。截至目前,已有数百万应用程序使用SQLite完成了数十亿次安装,众多物联网设备、Windows应用程序、mac OS及Web浏览器易受影响。

sqlite-183454_960_720.png

图片来源于pixabay

此外,由于Chromium开源浏览器引擎支持Web SQL API,因此,所有基于Chromium的浏览器,包括Google Chrome、Vivaldi、Opera和Brave等主流浏览器也将受到影响。

截至目前,Google和SQLite已修复该漏洞,但由于多数应用程序无法在短时间内将其修复,研究人员将不会向公众披露该漏洞的技术细节和PoC代码。专家建议用户尽快将Chromium及SQLite更新至最新版本,禁用Web SQL API,并关闭SQLite中的fts3以保护设备。

menu.saveimg.savepath20181218112552.jpg

图片来源于pixabay

来源:http://u6.gg/gyFwj,“ISEC安全e站”独家编译,转载请注明出处及本文链接。

本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者