[圖]這次是微軟發現Google ChromeOS中的漏洞 可導致內存嚴重損壞


在過去我們經常看到Google旗下的“ProjectZero”團隊曝光各種Windows系統漏洞,不過在幾個月前微軟披露存在於ChromeOS系統中的一個漏洞。根據Chromium錯誤日志,微軟的365DefenderResearch團隊發現Security:ChromeOScrasD-BusSetPlayerIdentity,會導致內存嚴重損壞。

在日志中寫道:“在定位到本地內存損壞問題後,我們發現該漏洞可以通過操縱音頻元數據遠程觸發。攻擊者可能會誘使用戶滿足這些條件,例如通過簡單地在瀏覽器中或從配對的藍牙設備播放一首新歌曲,或利用中間對手 (AiTM) 功能遠程利用該漏洞”。

用更有技術的方式來描述就是,從命令行可以通過將 128 字節的字符串傳遞給 dbus-send 實用程序來觸發基於堆的緩沖區溢出,最終結果可能是簡單的拒絕服務或完整的遠程代碼執行。

在發現該漏洞後,Microsoft 將其標記為 CVE-2022-2587,並且就關鍵效力而言,通用漏洞評分系統 (CVSS) 得分為 9.8 分(滿分 10 分)。

幸運的是,這一切都是在 2022 年 4 月完成的,此後Google及其 ChromeOS 團隊已對其進行修補。Microsoft 365 Defender 研究團隊的 Jonathan Bar Or 寫道:“代碼已提交,並在多次合並後向用戶正式發佈。我們感謝 Google 團隊和 Chromium 社區為解決該問題所做的努力”。


相關推薦

2023-04-17

近日,Google發現Chrome瀏覽器存在一個嚴重安全漏洞。根據Google威脅分析組(TAG)的報告,該漏洞已經被發現有黑客利用的情況,並被定為“高”級別問題。目前,Google針對漏洞緊急發佈112.0.5615.121版本更新補丁,並建議全球超過3

2024-05-05

快科技5月5日消息,據國外媒體報道,近日微軟披露一個名為Dirty Stream”的嚴重安全漏洞,攻擊者可利用此漏洞控制應用程序並竊取有價值的用戶信息。微軟的研究表明,這個漏洞並不是個例,許多流行的Android應用程序普遍存在

2024-05-06

近日微軟披露一個名為“DirtyStream”的嚴重安全漏洞,攻擊者可利用此漏洞控制應用程序並竊取有價值的用戶信息。微軟的研究表明,這個漏洞並不是個例,許多流行的Android應用程序普遍存在這一問題,例如安裝量超過10億次的

2024-03-27

是在 2014 年通過卡內基梅隆大學和英特爾公司的合作研究發現的。該漏洞通過促使內存單元漏電來影響 DRAM 的內容,有可能使內存中的比特發生翻轉,從而破壞內存中的數據。此外,它還可能導致入侵者獲取敏感信息,該漏洞已

2024-04-02

rosoft Defender Vulnerability Management 和 Defender for Cloud。該漏洞是微軟員工Andres Freund 在調查 Debian 系統 SSH 性能問題時 "意外 "發現的。弗羅因德註意到與 XZ Utils 更新相關的異常行為,從而發現 XZ Utils 5.6.0 和 5.6.1 版本中故意植

2023-04-02

JPG。這樣,即使是用戶上傳的圖片裡有額外數據( 比如這次 Bug 留下來的舊圖 ),也不會出現在其他用戶那裡。但也有例外。比如說,微信和 Discord 就提供下載原圖的選項,而且提供的是真正的原圖。這樣,那些無關數據就還

2023-11-29

任意代碼的風險(Skia 還被其他產品用作圖形引擎,例如 ChromeOS、 Android 和 Flutter)。Google 威脅分析小組 (TAG) 的兩名安全研究人員 Benoît Sevens 和 Clément Lecigne 於 11 月 24 日星期五報告該漏洞。Google TAG 因發現零日漏洞而聞名,這

2024-03-01

新穩定版Edge(122.0.2365.63)可能無法加載許多網站,因為微軟瀏覽器會顯示"內存不足,無法打開此頁面"信息或"此頁面有問題"信息,兩次都會顯示"內存不足"錯誤代碼。

2022-11-12

是C#、Go、Java、Ruby和Swift,"NSA說。該機構引用Google和微軟最近的研究,他們在Chrome和Windows中分別有70%的安全問題與內存有關,其中許多是使用C和C++的結果,這兩種語言更容易出現基於內存的漏洞。"NSA在"軟件內存安

2023-12-07

Google威脅情報小組以及GoogleZeroProject團隊已經在10月份透露高通芯片中出現新漏洞並且已經在野外遭到利用,這些漏洞的利用是有限的和有針對性的,一般來說都是黑客集團進行針對性的攻擊,例如間諜行為。目前還不清楚這些

2023-11-14

其他媒體援引消息人士的話稱,LockBit 勒索軟件運營商是這次攻擊的幕後黑手。安全研究員凱文-博蒙特(Kevin Beaumont)指出,中國工商銀行11月6日未打補丁的Citrix NetScaler是LockBit行動者的一個潛在攻擊媒介。博蒙特說:"截至

2022-08-21

在2020年,一名來自Google公司的資深信息安全研究員稱,發現蘋果手機等設備存在重大漏洞,無需接觸你的手機就可以獲取你的一切信息。iPhone、iMac等產品存嚴重安全漏洞據美聯社20日報道,美國蘋果公司當地時間本周三發佈兩

2022-07-12

由於經常分享即將推出的Windows功能以及發佈一些有趣的Windows內容,FireCube在Twitter上有著非常高的關註度。近日,他的一條推文再次引起很多粉絲的關註和討論,那就是基於Windows11的EdgeOS系統截圖。需要註意的是,這張截圖是 PS

2024-02-24

帶任何文案的,僅是配圖,殺傷力也是極大:嗯,馬斯克這次是真的不高興。Google致歉,連夜下架Gemini文生圖老馬怒一下,輿論震一震。不僅是網友們在X上群嘲Gemini“隻認黑人”,就連主流媒體們也是爭相報道,標題中充斥著