跳到主要內容區塊

[情資發布]Google Chrome與微軟Edge瀏覽器 零時差漏洞修補

情資卡編號:TCCY-RCDC-ANA-202211-0105

事件主旨 Google Chrome與微軟Edge瀏覽器 零時差漏洞修補

內容說明 

Google已於11月24日發布Chrome適用於Mac與Linux的穩定版本107.0.5304.121,及Windows版本107.0.5304.121/.122,修補一個可被作為攻擊利用之高風險零時差漏洞CVE-2022-4135,屬於GPU中的緩衝區溢位漏洞,是由Google威脅分析小組的Clement Lecigne於 2022年11月22日報告。Google意識到該漏洞可被廣泛利用,但如同往常一樣正由內部安全工作負責進行修復,並未分享有關這些事件的更多技術細節。

107.0.5304.121之前版本的Google Chrome在GPU中的緩衝區溢位允許遠端攻擊者破壞渲染器程序(Renderer Process),可能透過精心製作的HTML頁面執行沙箱逃逸(Sandbox Escape),而所謂的渲染程序是負責一個Tab內的顯示相關的工作,也稱渲染引擎。本次發現的緩衝區溢位可能用於執行任意程式碼,Google也說明許多安全漏洞都是使用AddressSanitizer、MemorySanitizer、UndefinedBehaviorSanitizer、Control Flow Integrity、libFuzzer或AFL檢測到的。


CVE-2022-4135是Google今年以來在Chrome中修補的第八個零時差漏洞,今年所發布的第一個是CVE-2022-0609,這是在Animation中使用已釋放記憶體漏洞,已於2月14日修補;

第二個是CVE-2022-1096為V8中的類型混淆,已於3月25日修補;

第三個是CVE-2022-1364是與V8 JavaScript引擎中的類型混淆有關,已於4月14日修補;

第四個是CVE-2022-2294屬於WebRTC中的緩衝區溢位,已於7月4日修補;

第五個是CVE-2022-2856屬於Intents中不受信任的輸入驗證不足,已於8月16日修補;

第六個是CVE-2022-3075由於Mojo中的資料驗證不足引起,已於9月2日修補。

第七個是CVE-2022-3723屬於V8 JavaScript 引擎中的類型混淆,已於10月27日修補。


風險等級 2

建議措施 請更新Google Chrome瀏覽器至107.0.5304.121或之後版本,更新方式可開啟瀏覽器,於網址列輸入chrome://settings/help,瀏覽器將執行版本檢查與自動更新,或可參考原廠網址說明:

https://support.google.com/chrome/answer/95414?co=GENIE.Platform%3DDesktop&hl=zh-Hant


請更新Microsoft Edge至107.0.1418.62或之後版本,可於Edge瀏覽器網址列輸入edge://settings/hel