freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

关于微信“BadKernel”漏洞情况的通报
2016-08-23 15:37:52

*本文中涉及到的相关漏洞已报送厂商并得到修复,本文仅限技术研究与讨论,严禁用于非法用途,否则产生的一切后果自行承担。

近日,国家信息安全漏洞库(CNNVD)收到360安全卫士阿尔法团队关于Chrome V8引擎“BadKernel”漏洞的情况报送。该漏洞存在于Chrome V8引擎的历史版本中,远程攻击者可利用该漏洞对使用受影响引擎的产品进行远程攻击。由于该漏洞影响范围较广,危害较为严重,根据CNNVD相关规定,已对此漏洞进行收录,并分配编号CNNVD-201608-414

一、漏洞简介

Chrome V8是Google Chrome浏览器中用于解析JavaScript的引擎。

Chrome V8引擎3.20至4.2版本中存在远程代码执行漏洞(漏洞编号:CNNVD-201608-414)。该漏洞是由于源代码中“observe_accept_invalid”异常类型被误写为“observe_invalid_accept”, 造成kMessages关键对象信息泄露,从而可利用该漏洞执行任意代码。

二、漏洞危害

1、由于腾讯浏览服务提供的X5SDK中的X5内核集成了Chrome V8引擎,该引擎受上述漏洞影响。根据腾讯浏览服务介绍,使用X5SDK的微信、手机QQ、QQ空间、京东、58同城、搜狐视频、新浪新闻等Android手机APP均可能受该漏洞影响。

2、基于Android 4.4.4至5.1版本系统的WebView控件开发的手机APP均可能受上述漏洞影响。

3、远程攻击者可通过如下手段进行攻击:

(1)诱使用户扫描二维码;

(2)诱使用户点击恶意链接。

4、利用该漏洞可造成如下危害:

(1)用户隐私泄露,如通讯录,短信,录音,录像等;

(2)用户财产损失,如窃取支付密码、钱包密码等;

(3)远程控制手机。

三、修复措施

1、使用Chrome V8引擎3.20至4.2版本的厂商:将

https://chromium.googlesource.com/v8/v8/+/3.27.34.21/src/messages.js#75

中的observe_invalid_accept改为observe_accept_invalid;

2、可能受影响的用户:

(1)可通过如下方式检测是否受此漏洞影响:

Clipboard Image.png

(2)如受漏洞影响,请及时关注厂商发布的补丁。

3、在漏洞未修复前,建议用户不要点击不可信链接。

本报告由CNNVD技术支撑单位—北京奇虎科技有限公司支持。

CNNVD将继续跟踪上述漏洞的相关情况,及时发布相关信息。如有需要,可与CNNVD及时联系。

联系电话:010-82341439。

* 本文作者:CNNVD(企业账号),转载请注明来自FreeBuf黑客与极客(FreeBuf.COM)

本文作者:, 转载请注明来自FreeBuf.COM

# 谷歌 # chrome # V8 # CNNVD # JS
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
评论 按时间排序

登录/注册后在FreeBuf发布内容哦

相关推荐
  • 0 文章数
  • 0 评论数
  • 0 关注者
登录 / 注册后在FreeBuf发布内容哦
收入专辑