成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

瀏覽器爆出嚴(yán)重漏洞,谷歌、微軟、Opera電腦版和安卓版都受影響

安全
如果您最近尚未將Chrome,Opera或Edge網(wǎng)絡(luò)瀏覽器更新到最新的可用版本,則最好盡快進(jìn)行更新。

 如果您最近尚未將Chrome,Opera或Edge網(wǎng)絡(luò)瀏覽器更新到最新的可用版本,則最好盡快進(jìn)行更新。

[[337553]]

網(wǎng)絡(luò)安全研究人員周一披露了有關(guān)適用于Windows,Mac和Android的基于Chromium的Web瀏覽器零日漏洞的詳細(xì)信息,該漏洞可能使攻擊者自Chrome 73開(kāi)始完全繞過(guò)內(nèi)容安全策略(CSP)規(guī)則。

跟蹤為CVE-2020-6519(CVSS等級(jí)為6.5),此問(wèn)題源于CSP繞過(guò),導(dǎo)致目標(biāo)網(wǎng)站上惡意代碼的任意執(zhí)行。

根據(jù)PerimeterX,一些很受歡迎的網(wǎng)站,包括Facebook,Wells Fargo,Zoom,Gmail,WhatsApp,Investopedia,ESPN,Roblox,Indeed,TikTok,Instagram,Blogger和Quora,都容易受到CSP繞過(guò)。

有趣的是,騰訊安全玄武實(shí)驗(yàn)室似乎在一年多前也發(fā)現(xiàn)了相同的漏洞,距2019年3月Chrome 73發(fā)布僅一個(gè)月,但直到PerimeterX在今年三月初報(bào)告此問(wèn)題后才得以解決。

在將發(fā)現(xiàn)信息披露給Google之后,Chrome團(tuán)隊(duì)發(fā)布了針對(duì)Chrome 84更新(版本84.0.4147.89)中漏洞的修復(fù)程序,該更新于上個(gè)月的7月14日開(kāi)始推出。

CSP是安全性的額外一層,可幫助檢測(cè)和緩解某些類型的攻擊,包括跨站點(diǎn)腳本(XSS)和數(shù)據(jù)注入攻擊。借助CSP規(guī)則,網(wǎng)站可以要求受害者的瀏覽器執(zhí)行某些客戶端檢查,以阻止旨在利用瀏覽器信任從服務(wù)器接收的內(nèi)容的特定腳本。

 

瀏覽器爆出嚴(yán)重漏洞,谷歌、微軟、Opera電腦版和安卓版都受影響

 

鑒于CSP是網(wǎng)站所有者用來(lái)實(shí)施數(shù)據(jù)安全策略并防止執(zhí)行惡意腳本的主要方法,因此CSP繞過(guò)可以有效地使用戶數(shù)據(jù)面臨風(fēng)險(xiǎn)。

這是通過(guò)指定瀏覽器應(yīng)視為有效的可執(zhí)行腳本源的域來(lái)實(shí)現(xiàn)的,以便與CSP兼容的瀏覽器僅執(zhí)行從那些允許列出的域接收的源文件中加載的腳本,而忽略所有其他域。

 

騰訊和PerimeterX發(fā)現(xiàn)的漏洞僅通過(guò)在HTML iframe元素的“ src”屬性中傳遞惡意的JavaScript代碼來(lái)繞過(guò)為網(wǎng)站配置的CSP。

值得注意的是,由于CSP策略是使用隨機(jī)數(shù)或哈希值來(lái)執(zhí)行內(nèi)聯(lián)腳本的,因此未發(fā)現(xiàn)Twitter,Github,LinkedIn,Google Play Store,Yahoo的Login Page,PayPal和Yandex等網(wǎng)站容易受到攻擊。

“ Chrome瀏覽器的CSP實(shí)施機(jī)制中存在漏洞并不直接表示網(wǎng)站已被破壞,因?yàn)楣粽哌€需要設(shè)法從該網(wǎng)站獲取惡意腳本(這就是為什么該漏洞被歸為中等嚴(yán)重性的原因,”)PerimeterXGal Weizman指出。

盡管該漏洞的影響仍然未知,但用戶必須將其瀏覽器更新到最新版本,以防止執(zhí)行此類代碼。建議網(wǎng)站所有者使用CSP的隨機(jī)數(shù)和哈希功能來(lái)增強(qiáng)安全性。

除此之外,針對(duì)Windows,Mac和Linux系統(tǒng)的最新Chrome更新84.0.4147.125還修補(bǔ)了15個(gè)其他安全漏洞,其中12個(gè)安全漏洞的等級(jí)為“高”和“低”。

責(zé)任編輯:華軒 來(lái)源: 今日頭條
相關(guān)推薦

2013-03-06 11:10:12

WebKit瀏覽器

2021-06-17 05:29:51

微軟Edge瀏覽器

2010-12-16 10:56:23

2009-07-07 09:37:04

2014-03-05 13:12:11

Opera 20瀏覽器

2021-09-27 16:25:52

谷歌Chrome 瀏覽器

2009-05-30 10:04:56

2021-05-17 08:45:57

微軟 Edge 瀏覽器

2021-10-10 16:24:28

谷歌Chrome瀏覽器

2023-01-27 11:01:54

谷歌Chrome瀏覽器

2009-07-29 08:46:13

Windows 7系統(tǒng)漏洞系統(tǒng)安全

2014-04-29 11:18:27

2021-04-30 17:32:00

微軟Edge瀏覽器

2023-12-06 16:16:42

谷歌Chrome

2021-12-06 16:33:05

瀏覽器攻擊漏洞

2021-10-24 06:43:59

微軟Edge瀏覽器

2009-09-16 09:25:17

Google瀏覽器Chrome

2020-12-17 19:03:07

微軟Edge瀏覽器

2020-01-16 15:10:35

瀏覽器 Chrome Google

2015-10-28 13:13:41

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 中文字幕在线观看一区二区 | 91视频国产一区 | 久久天堂 | 91久久婷婷 | 国产在线一区二区 | 91高清视频在线观看 | 国产精品久久久久aaaa九色 | 日本一二区视频 | 午夜影院在线免费观看视频 | 久久逼逼 | 91精品国产91久久久久久吃药 | 日本中出视频 | 亚洲视频在线一区 | 粉嫩高清一区二区三区 | 久久免费视频1 | 国产激情视频网址 | 欧洲精品视频一区 | 久久精品网 | 青青操av| 国产三级精品三级在线观看四季网 | 国产欧美日韩综合精品一区二区 | 麻豆一区二区三区精品视频 | 在线观看电影av | 日本免费在线看 | 美女网站视频免费黄 | 国产精品视频免费观看 | 久久久久久久久91 | 欧美一区视频 | 韩国欧洲一级毛片 | 日韩91 | 成年网站在线观看 | 欧洲尺码日本国产精品 | 成人免费一级 | 嫩草视频网 | 欧美一二三区 | 爱草在线 | 欧美不卡视频一区发布 | 亚洲精品国产电影 | 亚洲区在线 | 波多野结衣一区二区 | 亚洲综合久久网 |