情資卡編號:TCCY-RCDC-ANA-202211-0105
事件主旨: Google Chrome與微軟Edge瀏覽器 零時差漏洞修補
內容說明:
Google已於11月24日發布Chrome適用於Mac與Linux的穩定版本107.0.5304.121,及Windows版本107.0.5304.121/.122,修補一個可被作為攻擊利用之高風險零時差漏洞CVE-2022-4135,屬於GPU中的緩衝區溢位漏洞,是由Google威脅分析小組的Clement Lecigne於 2022年11月22日報告。Google意識到該漏洞可被廣泛利用,但如同往常一樣正由內部安全工作負責進行修復,並未分享有關這些事件的更多技術細節。
107.0.5304.121之前版本的Google Chrome在GPU中的緩衝區溢位允許遠端攻擊者破壞渲染器程序(Renderer Process),可能透過精心製作的HTML頁面執行沙箱逃逸(Sandbox Escape),而所謂的渲染程序是負責一個Tab內的顯示相關的工作,也稱渲染引擎。本次發現的緩衝區溢位可能用於執行任意程式碼,Google也說明許多安全漏洞都是使用AddressSanitizer、MemorySanitizer、UndefinedBehaviorSanitizer、Control Flow Integrity、libFuzzer或AFL檢測到的。
CVE-2022-4135是Google今年以來在Chrome中修補的第八個零時差漏洞,今年所發布的第一個是CVE-2022-0609,這是在Animation中使用已釋放記憶體漏洞,已於2月14日修補;
第二個是CVE-2022-1096為V8中的類型混淆,已於3月25日修補;
第三個是CVE-2022-1364是與V8 JavaScript引擎中的類型混淆有關,已於4月14日修補;
第四個是CVE-2022-2294屬於WebRTC中的緩衝區溢位,已於7月4日修補;
第五個是CVE-2022-2856屬於Intents中不受信任的輸入驗證不足,已於8月16日修補;
第六個是CVE-2022-3075由於Mojo中的資料驗證不足引起,已於9月2日修補。
第七個是CVE-2022-3723屬於V8 JavaScript 引擎中的類型混淆,已於10月27日修補。
風險等級: 2
建議措施: 請更新Google Chrome瀏覽器至107.0.5304.121或之後版本,更新方式可開啟瀏覽器,於網址列輸入chrome://settings/help,瀏覽器將執行版本檢查與自動更新,或可參考原廠網址說明:
https://support.google.com/chrome/answer/95414?co=GENIE.Platform%3DDesktop&hl=zh-Hant
請更新Microsoft Edge至107.0.1418.62或之後版本,可於Edge瀏覽器網址列輸入edge://settings/hel