Google Chrome V8类型混淆漏洞(CVE-2022-4262)安全风险通告

admin 2022年12月3日16:18:09评论86 views字数 1479阅读4分55秒阅读模式
Google Chrome V8类型混淆漏洞(CVE-2022-4262)安全风险通告

奇安信CERT

致力于第一时间为企业级用户提供安全风险通告有效解决方案。




安全通告



Chrome是一款由Google公司开发的免费的、快速的互联网浏览器软件,目标是为使用者提供稳定、安全、高效的网络浏览体验。Google Chrome基于更强大的JavaScript V8引擎,提升浏览器的处理速度。支持多标签浏览,每个标签页面都在独立的“沙箱”内运行。


近日,奇安信CERT监测到Google发布Chrome新版本,公开了已被在野利用的Chrome V8 类型混淆漏洞(CVE-2022-4262)。Chrome V8 存在类型混淆漏洞,攻击者可通过诱导用户打开恶意链接来利用此漏洞,从而在应用程序上下文中执行任意代码。目前,此漏洞已检测到在野利用。鉴于此漏洞影响范围较大,建议客户尽快做好自查及防护。


漏洞名称

Google Chrome V8 类型混淆漏洞

公开时间

2022-12-02

更新时间

2022-12-03

CVE编号

CVE-2022-4262

其他编号

QVD-2022-45480

威胁类型

代码执行

技术类型

类型混淆

厂商

Google

产品

Chrome

风险等级

奇安信CERT风险评级

风险等级

高危

蓝色(一般事件)

现时威胁状态

POC状态

EXP状态

在野利用状态

技术细节状态

未发现

未发现

已发现

未公开

漏洞描述

Chrome V8 存在类型混淆漏洞,攻击者可通过诱导用户打开恶意链接来利用此漏洞,从而在应用程序上下文中执行任意代码。

影响版本

Google Chrome for Mac < 108.0.5359.94

Google Chrome for Linux < 108.0.5359.94

Google Chrome for Windows < 108.0.5359.94

不受影响版本

Google Chrome for Mac >= 108.0.5359.94

Google Chrome for Linux >= 108.0.5359.94

Google Chrome for Windows >= 108.0.5359.94

其他受影响组件

基于Chromium的浏览器



威胁评估

漏洞名称

Google Chrome V8 类型混淆漏洞

CVE编号

CVE-2022-4262

其他编号

QVD-2022-45480

CVSS 3.1评级

高危

CVSS 3.1分数

8.8

CVSS向量

访问途径(AV

攻击复杂度(AC

网络

所需权限(PR

用户交互(UI

需要

影响范围(S

机密性影响(C

不改变

完整性影响(I

可用性影响(A

危害描述

Chrome V8 存在类型混淆漏洞,攻击者可通过诱导用户打开恶意链接来利用此漏洞,从而在应用程序上下文中执行任意代码。目前,此漏洞已检测到在野利用。



处置建议

目前,Google Chrome已发布新版本(Google Chrome for Mac/Linux 108.0.5359.94、Google Chrome for Windows 108.0.5359.94/.95),建议用户尽快升级至最新版本。


版本检测及升级步骤:

1.查看右上角的“更多”图标,选择帮助 -> 关于Google Chrome

Google Chrome V8类型混淆漏洞(CVE-2022-4262)安全风险通告


2.等待版本下载完成后,选择重新启动

Google Chrome V8类型混淆漏洞(CVE-2022-4262)安全风险通告


3.查看当前版本

Google Chrome V8类型混淆漏洞(CVE-2022-4262)安全风险通告



参考资料

[1]https://chromereleases.googleblog.com/2022/12/stable-channel-update-for-desktop.html



时间线

2022年12月3日,奇安信 CERT发布安全风险通告。


点击阅读原文

到奇安信NOX-安全监测平台查询更多漏洞详情

原文始发于微信公众号(奇安信 CERT):Google Chrome V8类型混淆漏洞(CVE-2022-4262)安全风险通告

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年12月3日16:18:09
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Google Chrome V8类型混淆漏洞(CVE-2022-4262)安全风险通告http://cn-sec.com/archives/1442465.html

发表评论

匿名网友 填写信息