freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

Google Chrome 85修复WebGL代码执行漏洞
2020-08-25 15:50:20

Google修复了Google Chrome网页浏览器的WebGL(Web Graphics Library)组件中的一个释放后重用漏洞,成功利用该漏洞,攻击者可在浏览器的进程的上下文中执行任意代码。

WebGL是一个JavaScript API,兼容性浏览器使用该API,而不使用插件渲染交互性2D和3D图形。

Google Chrome 85.0.4149.0已修复该代码执行漏洞。

高危代码执行漏洞

Cisco Talos的高级研究工程师Marcin Towalski发现的该代码执行漏洞编号为CVE-2020-6492,CVSS v3评分为8.3。

当WebGL组件未能正确处理内存中的对象时,该漏洞会触发一个崩溃。

根据Cisco Talos的安全公告内容,该漏洞存在于ANGLE中,ANGLE是Chrome浏览器和其他项目在Windows上使用的,位于OpenGL和Direct3D之间的兼容性层。

通过正确地篡改内存布局,攻击者可以完全控制该释放后重用漏洞,最终导致在该浏览器的上下文中执行任意代码。

CVE-2020-6492影响Google Chrome 81.0.4044.138(Stable),84.0.4136.5(Dev)和84.0.4143.7(Canary)。

Google Chrome安全更新

早先时候,Google Chrome稳定版(Chrome 84和Chrome 83)各修复了38个漏洞,包括被评为超危和高危的安全漏洞。

Chrome 84还优化了对混合内容下载和浏览器通知诈骗的防护,同时移除了不安全的TLS协议(即TLS1.0和1.1)。

Chrome 83为用户提供了大量的安全和隐私保护,包括一个重新设计的“隐私和安全”设置区域,一个新的安全检查功能,一个新的加强安全浏览功能,对cookies更好的控制,和优化DoH设置等。

因为尚未消退的疫情,Google并没有发布Chrome 82版本,而是决定跳过该版本,将所有的修改留到下一次发布。

# 资讯 # 资讯 # 漏洞 # 谷歌
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者