【漏洞预警】Google Chrome File System API信息泄露漏洞(CVE-2022-0337)

admin 2022年4月15日00:59:10评论56 views字数 683阅读2分16秒阅读模式

 01



漏洞描述





Google Chrome是美国谷歌(Google)公司的开发的
网页浏览器,该浏览器基于其他开源软件撰写,包括WebKit,目标是提升稳定性、速度和安全性,并创造出简单且有效率的使用者界面。
Google Chrome存在安全漏洞,该漏洞源于window.showSaveFilePicker函数在传递环境变量时将会进行解析并返回给用户环境变量值,攻击者可利用该漏洞在未授权的情况下,构造恶意数据执行信息泄露攻击,最终泄露系统环境变量。

 02

漏洞危害


   
成功利用此漏洞可能导致存储在系统环境变量中的用户机密泄露。 在 Chromium 92 版本中发现了一个安全漏洞,并在 97 版本中进行了修补。有几种基于 chromium 引擎的 Web 浏览器,例如 Google Chrome、Microsoft Edge、Opera 和 Brave。 除了Brave之外,他们都很脆弱。该漏洞存在于文件系统访问 API 中,更具体地说,存在于window.showSaveFilePicker() 方法中。


 03

影响范围






Google Chrome<97.0.4692.71

04

漏洞等级

   

   高危


 05

修复方案


目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://chromereleases.googleblog.com/2022/01/stable-channel-update-for-desktop.html


















END

长按识别二维码,了解更多


【漏洞预警】Google Chrome File System API信息泄露漏洞(CVE-2022-0337)


原文始发于微信公众号(易东安全研究院):【漏洞预警】Google Chrome File System API信息泄露漏洞(CVE-2022-0337)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年4月15日00:59:10
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞预警】Google Chrome File System API信息泄露漏洞(CVE-2022-0337)http://cn-sec.com/archives/912382.html

发表评论

匿名网友 填写信息