中國品牌,讓東南亞感受“消費(fèi)升級(jí)”小紅書本地“坐抖望團(tuán)”CrowdStrike“全球滅霸響指”事件后續(xù),德國 10% 企業(yè)更換安全供應(yīng)商導(dǎo)致 1TB 數(shù)據(jù)泄露后,迪士尼宣布棄用 Slack 平臺(tái)合合信息啟信產(chǎn)業(yè)大腦攜手市北新區(qū)打造“一企一畫像”平臺(tái),加速數(shù)字化轉(zhuǎn)型重慶:力爭今年智能網(wǎng)聯(lián)新能源汽車產(chǎn)量突破 100 萬輛,到 2027 年建成萬億級(jí)產(chǎn)業(yè)集群微信iOS最新版上線:iPhone用戶可在朋友圈發(fā)實(shí)況照片了蘋果有線耳機(jī)或?qū)⑼.a(chǎn)沖上熱搜!閑魚相關(guān)搜索量暴漲384%2024 vivo開發(fā)者大會(huì)官宣:OriginOS 5/自研藍(lán)河系統(tǒng)2降臨真·AI程序員來了,阿里云「通義靈碼」全面進(jìn)化,全流程開發(fā)僅用幾分鐘東方甄選烤腸全網(wǎng)銷量及銷售額領(lǐng)先鴻蒙PC要來了 界面很漂亮!余承東:目前華為PC將是最后一批搭載Windows上半年中國AR/VR出貨23.3萬臺(tái),同比下滑了 29.1%IDC:2024 上半年中國 AR / VR 頭顯出貨 23.3 萬臺(tái),同比下滑 29.1%英特爾AI加速器Gaudi3下周發(fā)布,挑戰(zhàn)NVIDIA統(tǒng)治地位!大屏技術(shù)邂逅千年色彩美學(xué)!海信激光電視成為電影《只此青綠》官方合作伙伴OpenAI將最新AI模型o1擴(kuò)展到企業(yè)和教育領(lǐng)域三星新專利探索AR技術(shù)新應(yīng)用:檢測(cè)屏幕指紋殘留,提高手機(jī)安全性猛瑪傳奇C1:直播圖傳技術(shù)的革新者JFrog推出首個(gè)運(yùn)行時(shí)安全解決方案,實(shí)現(xiàn)從代碼到云的全面軟件完整性和可追溯性
  • 首頁 > 即時(shí)新聞

    谷歌 Chrome 瀏覽器發(fā)現(xiàn)漏洞,需盡快升至 84 及以上版本

    2020年08月11日 17:50:14   來源:TechWeb

      8 月 10 日 , 安全研究員在 Windows,Mac 和 Android 的基于 Chromium 的瀏覽器(Chrome,Opera 和 Edge)中發(fā)現(xiàn)了零日 CSP 繞過漏洞(CVE-2020-6519)。該漏洞使攻擊者可以完全繞過 Chrome 73 版(2019 年 3 月)至 83 版的 CSP 規(guī)則 , 潛在受影響的用戶為數(shù)十億,其中 Chrome 擁有超過 20 億用戶。以下是漏洞詳情:

      漏洞詳情

      零日 CSP 繞過漏洞(CVE-2020-6519)

      “零日漏洞”(zero-day)又叫零時(shí)差攻擊,是指被發(fā)現(xiàn)后立即被惡意利用的安全漏洞。通俗地講,即安全補(bǔ)丁與瑕疵曝光的同一日內(nèi),相關(guān)的惡意程序就出現(xiàn)。這種攻擊往往具有很大的突發(fā)性與破壞性。

      CSP 指的是內(nèi)容安全策略 , 是由萬維網(wǎng)聯(lián)盟 (WWW)定義的一種功能,它是指導(dǎo)瀏覽器強(qiáng)制執(zhí)行某些客戶端策略的 Web 標(biāo)準(zhǔn)的一部分。利用 CSP 規(guī)則,網(wǎng)站可以指示瀏覽器阻止或允許特定請(qǐng)求,包括特定類型的 JavaScript 代碼執(zhí)行。這樣可以確保為站點(diǎn)訪問者提供更強(qiáng)的安全性,并保護(hù)他們免受惡意腳本的攻擊。開發(fā)人員使用 CSP 保護(hù)其應(yīng)用程序免受 Shadow Code 注入漏洞和跨站點(diǎn)腳本的攻擊(XSS),并降低其應(yīng)用程序執(zhí)行的特權(quán)。Web 應(yīng)用程序所有者為他們的站點(diǎn)定義 CSP 策略,然后由瀏覽器實(shí)施。大多數(shù)常見的瀏覽器(包括 Chrome,Safari,F(xiàn)irefox 和 Edge)都支持 CSP,并且在保護(hù)客戶端執(zhí)行 Shadow Code 方面至關(guān)重要。

      攻擊者訪問 Web 服務(wù)器,并在 javascript 中添加 frame-src 或 child-src 指令以允許注入的代碼加載并執(zhí)行它,從而繞過 CSP 強(qiáng)制執(zhí)行,這樣就輕而易舉地繞過站點(diǎn)的安全策略。

      該漏洞是在 Chrome 中發(fā)現(xiàn)的,Chrome 是當(dāng)今使用最廣泛的瀏覽器,擁有超過 20 億用戶,并且在瀏覽器市場(chǎng)中所占的比重超過 65%,因此影響是巨大的。CSP 是網(wǎng)站所有者用來強(qiáng)制執(zhí)行數(shù)據(jù)安全策略以防止在其網(wǎng)站上執(zhí)行惡意的 Shadow Code 的主要方法,因此,當(dāng)繞過瀏覽器強(qiáng)制執(zhí)行時(shí),個(gè)人用戶數(shù)據(jù)將受到威脅。

      除了少數(shù)由于服務(wù)器端控制的增強(qiáng) CSP 策略而不受此漏洞影響的網(wǎng)站之外,許多網(wǎng)站還容易受到 CSP 繞過和潛在惡意腳本執(zhí)行的影響。這些網(wǎng)站包括世界上一些知名大網(wǎng)站,例如 Facebook,Wells Fargo,Zoom,Gmail,WhatsApp,Investopedia,ESPN,Roblox,Indeed,TikTok,Instagram,Blogger 和 Quora。再加上攻擊者越來越容易獲得未經(jīng)授權(quán)的 Web 服務(wù)器訪問權(quán)限時(shí),此 CSP 繞過漏洞可能會(huì)導(dǎo)致大量數(shù)據(jù)泄露。據(jù)估計(jì) , 惡意代碼植入其中 , 跨行業(yè)(包括電子商務(wù),銀行,電信,政府和公用事業(yè))的數(shù)千個(gè)站點(diǎn)在黑客設(shè)法注入的情況下沒有受到保護(hù)。這意味著數(shù)十億用戶有可能遭受繞過站點(diǎn)安全策略的惡意代碼破壞其數(shù)據(jù)的風(fēng)險(xiǎn)。

      受影響產(chǎn)品及版本

      此漏洞影響 Chrome 84 版之前版本

      解決方案

      此漏洞由 Chrome 84 或更高版本修復(fù)

      最后建議

      由于該漏洞在 Chrome 瀏覽器中已經(jīng)存在了一年多,因此尚不清楚其全部含義。在未來幾個(gè)月中,我們很有可能會(huì)了解到數(shù)據(jù)泄露,這些數(shù)據(jù)被利用并導(dǎo)致出于惡意目的而泄露個(gè)人身份信息(PII)。但是,采取行動(dòng)還為時(shí)不晚。建議如下:

      1. 考慮添加其他安全性層,例如隨機(jī)數(shù)或哈希。這將需要一些服務(wù)器端實(shí)現(xiàn)。

      2. 僅 CSP 對(duì)大多數(shù)網(wǎng)站而言還不夠,因此,請(qǐng)考慮添加其他安全層

      3. 考慮基于 JavaScript 的影子代碼檢測(cè)和監(jiān)視,以實(shí)時(shí)緩解網(wǎng)頁代碼注入。

      4. 確保您的 Chrome 瀏覽器版本為 84 或更高版本。

      文章內(nèi)容僅供閱讀,不構(gòu)成投資建議,請(qǐng)謹(jǐn)慎對(duì)待。投資者據(jù)此操作,風(fēng)險(xiǎn)自擔(dān)。

    即時(shí)

    TCL實(shí)業(yè)榮獲IFA2024多項(xiàng)大獎(jiǎng),展示全球科技創(chuàng)新力量

    近日,德國柏林國際電子消費(fèi)品展覽會(huì)(IFA2024)隆重舉辦。憑借在核心技術(shù)、產(chǎn)品設(shè)計(jì)及應(yīng)用方面的創(chuàng)新變革,全球領(lǐng)先的智能終端企業(yè)TCL實(shí)業(yè)成功斬獲兩項(xiàng)“IFA全球產(chǎn)品設(shè)計(jì)創(chuàng)新大獎(jiǎng)”金獎(jiǎng),有力證明了其在全球市場(chǎng)的強(qiáng)大影響力。

    新聞

    敢闖技術(shù)無人區(qū) TCL實(shí)業(yè)斬獲多項(xiàng)AWE 2024艾普蘭獎(jiǎng)

    近日,中國家電及消費(fèi)電子博覽會(huì)(AWE 2024)隆重開幕。全球領(lǐng)先的智能終端企業(yè)TCL實(shí)業(yè)攜多款創(chuàng)新技術(shù)和新品亮相,以敢為精神勇闖技術(shù)無人區(qū),斬獲四項(xiàng)AWE 2024艾普蘭大獎(jiǎng)。

    企業(yè)IT

    重慶創(chuàng)新公積金應(yīng)用,“區(qū)塊鏈+政務(wù)服務(wù)”顯成效

    “以前都要去窗口辦,一套流程下來都要半個(gè)月了,現(xiàn)在方便多了!”打開“重慶公積金”微信小程序,按照提示流程提交相關(guān)材料,僅幾秒鐘,重慶市民曾某的賬戶就打進(jìn)了21600元。

    3C消費(fèi)

    “純臻4K 視界煥新”——愛普生4K 3LCD 激光工程投影

    2024年3月12日,由愛普生舉辦的主題為“純臻4K 視界煥新”新品發(fā)布會(huì)在上海盛大舉行。

    研究

    2024全球開發(fā)者先鋒大會(huì)即將開幕

    由世界人工智能大會(huì)組委會(huì)、上海市經(jīng)信委、徐匯區(qū)政府、臨港新片區(qū)管委會(huì)共同指導(dǎo),由上海市人工智能行業(yè)協(xié)會(huì)聯(lián)合上海人工智能實(shí)驗(yàn)室、上海臨港經(jīng)濟(jì)發(fā)展(集團(tuán))有限公司、開放原子開源基金會(huì)主辦的“2024全球開發(fā)者先鋒大會(huì)”,將于2024年3月23日至24日舉辦。