Google Chrome V8类型混淆漏洞(CVE-2022-4262)安全风险通告

admin 2022年12月3日16:18:09评论108 views字数 1479阅读4分55秒阅读模式
Google Chrome V8类型混淆漏洞(CVE-2022-4262)安全风险通告

奇安信CERT

致力于第一时间为企业级用户提供安全风险通告有效解决方案。




安全通告



Chrome是一款由Google公司开发的免费的、快速的互联网浏览器软件,目标是为使用者提供稳定、安全、高效的网络浏览体验。Google Chrome基于更强大的JavaScript V8引擎,提升浏览器的处理速度。支持多标签浏览,每个标签页面都在独立的“沙箱”内运行。


近日,奇安信CERT监测到Google发布Chrome新版本,公开了已被在野利用的Chrome V8 类型混淆漏洞(CVE-2022-4262)。Chrome V8 存在类型混淆漏洞,攻击者可通过诱导用户打开恶意链接来利用此漏洞,从而在应用程序上下文中执行任意代码。目前,此漏洞已检测到在野利用。鉴于此漏洞影响范围较大,建议客户尽快做好自查及防护。


漏洞名称

Google Chrome V8 类型混淆漏洞

公开时间

2022-12-02

更新时间

2022-12-03

CVE编号

CVE-2022-4262

其他编号

QVD-2022-45480

威胁类型

代码执行

技术类型

类型混淆

厂商

Google

产品

Chrome

风险等级

奇安信CERT风险评级

风险等级

高危

蓝色(一般事件)

现时威胁状态

POC状态

EXP状态

在野利用状态

技术细节状态

未发现

未发现

已发现

未公开

漏洞描述

Chrome V8 存在类型混淆漏洞,攻击者可通过诱导用户打开恶意链接来利用此漏洞,从而在应用程序上下文中执行任意代码。

影响版本

Google Chrome for Mac < 108.0.5359.94

Google Chrome for Linux < 108.0.5359.94

Google Chrome for Windows < 108.0.5359.94

不受影响版本

Google Chrome for Mac >= 108.0.5359.94

Google Chrome for Linux >= 108.0.5359.94

Google Chrome for Windows >= 108.0.5359.94

其他受影响组件

基于Chromium的浏览器



威胁评估

漏洞名称

Google Chrome V8 类型混淆漏洞

CVE编号

CVE-2022-4262

其他编号

QVD-2022-45480

CVSS 3.1评级

高危

CVSS 3.1分数

8.8

CVSS向量

访问途径(AV

攻击复杂度(AC

网络

所需权限(PR

用户交互(UI

需要

影响范围(S

机密性影响(C

不改变

完整性影响(I

可用性影响(A

危害描述

Chrome V8 存在类型混淆漏洞,攻击者可通过诱导用户打开恶意链接来利用此漏洞,从而在应用程序上下文中执行任意代码。目前,此漏洞已检测到在野利用。



处置建议

目前,Google Chrome已发布新版本(Google Chrome for Mac/Linux 108.0.5359.94、Google Chrome for Windows 108.0.5359.94/.95),建议用户尽快升级至最新版本。


版本检测及升级步骤:

1.查看右上角的“更多”图标,选择帮助 -> 关于Google Chrome

Google Chrome V8类型混淆漏洞(CVE-2022-4262)安全风险通告


2.等待版本下载完成后,选择重新启动

Google Chrome V8类型混淆漏洞(CVE-2022-4262)安全风险通告


3.查看当前版本

Google Chrome V8类型混淆漏洞(CVE-2022-4262)安全风险通告



参考资料

[1]https://chromereleases.googleblog.com/2022/12/stable-channel-update-for-desktop.html



时间线

2022年12月3日,奇安信 CERT发布安全风险通告。


点击阅读原文

到奇安信NOX-安全监测平台查询更多漏洞详情

原文始发于微信公众号(奇安信 CERT):Google Chrome V8类型混淆漏洞(CVE-2022-4262)安全风险通告

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年12月3日16:18:09
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Google Chrome V8类型混淆漏洞(CVE-2022-4262)安全风险通告https://cn-sec.com/archives/1442465.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息