• <tr id='03LBIE'><strong id='03LBIE'></strong><small id='03LBIE'></small><button id='03LBIE'></button><li id='03LBIE'><noscript id='03LBIE'><big id='03LBIE'></big><dt id='03LBIE'></dt></noscript></li></tr><ol id='03LBIE'><option id='03LBIE'><table id='03LBIE'><blockquote id='03LBIE'><tbody id='03LBIE'></tbody></blockquote></table></option></ol><u id='03LBIE'></u><kbd id='03LBIE'><kbd id='03LBIE'></kbd></kbd>

    <code id='03LBIE'><strong id='03LBIE'></strong></code>

    <fieldset id='03LBIE'></fieldset>
          <span id='03LBIE'></span>

              <ins id='03LBIE'></ins>
              <acronym id='03LBIE'><em id='03LBIE'></em><td id='03LBIE'><div id='03LBIE'></div></td></acronym><address id='03LBIE'><big id='03LBIE'><big id='03LBIE'></big><legend id='03LBIE'></legend></big></address>

              <i id='03LBIE'><div id='03LBIE'><ins id='03LBIE'></ins></div></i>
              <i id='03LBIE'></i>
            1. <dl id='03LBIE'></dl>
              1. <blockquote id='03LBIE'><q id='03LBIE'><noscript id='03LBIE'></noscript><dt id='03LBIE'></dt></q></blockquote><noframes id='03LBIE'><i id='03LBIE'></i>

                关于 Chrome 浏览器 WebSQL 和 SQLite 存在任意代码执行漏洞的安全公告

                文章来源:教育技』术中心发布时间:2020-06-12浏览次数:222

                安全公告编号:CNTA-2019-0040

                201912月,国家信息安全漏洞共享平台(CNVD)收录了由腾讯安全平台部Tencent Blade Team发现并报告的多个Chrome浏览器WebSQL组件和SQLite远程代码执行漏洞(CNVD-2019-45908,对应CVE-2019-13734, CVE-2019-13750,CVE-2019-13751, CVE-2019-13752, CVE-2019-13753)。攻击者利用该漏洞,通过社工手段诱使用户访问恶意网页,实现对用户浏览器网页进程的权限控制和代码执行。目前谷歌公司、SQLite已发布补丁完成修复。

                一、漏洞情况分析

                SQLite是由D.RichardHipp建立的一个开源关系数据库,该数据库兼容ACID,具有多语言支持、零配置、轻量化、执行效率高的特点,在网页浏览器、操作系统、嵌入式系统中得到了广泛使用。Chrome是一款由Google开发的浏览器,提供了由SQLite数据库支持的WebSQL功能,支持网页脚本对SQL语句的执行。

                201912月,国家信息安全漏洞共享平台(CNVD)收录了由腾讯安全平台部Tencent Blade Team发现并报告的多个SQLiteChrome浏览器WebSQL组件远程代码执行漏洞。由于SQLite表结构在处理过程中时,存在多个逻辑漏洞和内存破坏漏洞,导致Chrome浏览器WebSQLSQLite存在任意代码执行漏洞。攻击者利用该漏洞,通过钓鱼邮件、恶意短信等←社工手段诱使用户访问恶意网页,在支持外部输入SQL语句和使用SQLite组件的软件上实现代码执行→,在Chrome浏览器和基于Chromium开发的浏览器上实现Render权限的任意代码执行。

                CNVD对该漏洞的综合评级为“高危”。

                二、漏洞影响范围

                根据官方公告情况,该漏洞影响的产品和版本如下:

                1Chrome浏览器79.0.3945.79以下版本

                2、使用Chromium内核(79.0.3945.79以下)的浏览器

                3、使用SQLite官方版本且未更新2019124日补丁(e01fdbf9)的SQLite组件

                三、漏洞处置建议

                1、谷歌官方已发布补丁修复此漏洞,CNVD建议使用Chrome浏览器的用户立即升级至最新版本:

                2、使用Chromium内核开发的浏览器厂商,需将内核版本更新至官方稳定版79.0.3945.79以上。用户也可采取禁用WebSQL模块或单独合入补丁等临时防护措施。

                3、将SQLite组件更♂新至2019124日及之后的补丁。

                附参考链接: