跳到主要內容區塊

Google Chrome與微軟Edge瀏覽器零時差漏洞修補

情資卡編號
TCCY-RCDC-200-202306-0000006
內容說明
Google於2023年6月5日針對Chrome發布適用於Windows的版本114.0.5735.110及Mac與Linux版本114.0.5735.106。

本次修補了2個安全漏洞,其中一個已被作為攻擊利用之高風險零時差漏洞CVE-2023-3079,該漏洞的存在是由於Google Chrome的V8引擎中存在類型混淆錯誤。遠端攻擊者可以建立特製網頁,誘使受害者存取,導致觸發類型混淆錯誤,並在目標系統上執行任意程式碼。

該漏洞是由Google威脅分析小組的Clément Lecigne於2023年6月1日報告,Google意識到該漏洞已被積極利用,但如同往常一樣正由內部安全工作負責進行修復,並未分享有關這些事件的更多技術細節或入侵威脅指標(IoC),以防止威脅行為者進一步利用。

CVE-2023-3079是Google今年以來針對Chrome修補的第三個零時差漏洞,第一個CVE-2023-2033漏洞於4月14日發布修補,屬於V8 JavaScript引擎中的類型混淆問題;第二個為CVE-2023-2136於4月18日發布修補,屬於Skia中的整數溢位問題。建議使用者應盡快進行升級,以減輕潛在威脅,同時建議Microsoft Edge、Brave、Opera 及Vivaldi等基於Chromium瀏覽器的使用者,一旦修補程式發布即進行更新。
風險等級
2
建議措施

請更新Google Chrome瀏覽器至114.0.5735.110(Windows系統)及114.0.5735.106(Mac及Linux系統)或之後發布的版本,更新方式可開啟瀏覽器,於網址列輸入chrome://settings/help,瀏覽器將執行版本檢查與自動更新,或可參考原廠網址說明:

https://support.google.com/chrome/answer/95414?co=GENIE.Platform%3DDesktop&hl=zh-Hant

請更新Windows系統中Microsoft Edge至114.0.1823.41或之後版本,可於Edge瀏覽器網址列輸入edge://settings/help