当前位置:主页>资 讯>安全动态>

关于“BadKernel”漏洞情况的通报


 

  近日,国家信息安全漏洞库(CNNVD)收到360手机卫士阿尔法团队关于Chrome V8引擎“BadKernel”漏洞的情况报送。该漏洞存在于Chrome V8引擎的历史版本中,远程攻击者可利用该漏洞对使用受影响引擎的产品进行远程攻击。

  由于该漏洞影响范围较广,危害较为严重,根据CNNVD相关规定,已对此漏洞进行收录,并分配编号CNNVD-201608-414。

  一、漏洞简介

  Chrome V8是Google Chrome浏览器中用于解析JavaScript的引擎。

  Chrome V8引擎3.20至4.2版本中存在远程代码执行漏洞(漏洞编号:CNNVD-201608-414)。该漏洞是由于源代码中“observe_accept_invalid”异常类型被误写为“observe_invalid_accept”,造成kMessages关键对象信息泄露,从而可利用该漏洞执行任意代码。

  二、漏洞危害

  1、由于腾讯浏览服务提供的X5SDK中的X5内核集成了Chrome V8引擎,该引擎受上述漏洞影响。根据腾讯浏览服务介绍,使用X5SDK的微信、手机QQ、QQ空间、京东、58同城、搜狐视频、新浪新闻等Android手机APP均可能受该漏洞影响。

  2、基于Android 4.4.4至5.1版本系统的WebView控件开发的手机APP均可能受上述漏洞影响。

  3、远程攻击者可通过如下手段进行攻击:

  (1)诱使用户扫描二维码;

  (2)诱使用户点击恶意链接。

  4、利用该漏洞可造成如下危害:

  (1)用户隐私泄露,如通讯录,短信,录音,录像等;

  (2)用户财产损失,如窃取支付密码、钱包密码等;

  (3)远程控制手机。

  三、修复措施

  1、使用Chrome V8引擎3.20至4.2版本的厂商:

  将https://chromium.googlesource.com/v8/v8/+/3.27.34.21/src/messages.js#75中的observe_invalid_accept改为observe_accept_invalid;

  2、可能受影响的用户:

  (1)可通过如下方式检测是否受此漏洞影响:

  浏览器如果访问如下网页,若能取到kMessages对象,弹出object则存在漏洞,若弹出undefined则不存在漏洞。
 


 

  (2)如受漏洞影响,请及时关注厂商发布的补丁。

  3、在漏洞未修复前,建议用户不要点击不可信链接。

  本报告由CNNVD技术支撑单位—北京奇虎科技有限公司支持。

  CNNVD将继续跟踪上述漏洞的相关情况,及时发布相关信息。如有需要,可与CNNVD及时联系。

  联系电话:010-82341439。


(责任编辑:宋编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

真相依旧破朔迷离:5大问题回顾NSA被黑事件

真相依旧破朔迷离:5大问题回顾NSA被黑事件

这两天,NSA被黑事件,或者叫方程式事件,或者叫The Shadow Brokers(国内有媒体将之译...[详细]

关于“BadKernel”漏洞情况的通报

关于“BadKernel”漏洞情况的通报

近日,国家信息安全漏洞库(CNNVD)收到360手机卫士阿尔法团队关于Chrome V8引擎“BadKe...[详细]

微信曝远程任意代码执行漏洞,可被远程控制

微信曝远程任意代码执行漏洞,可被远程控制

近日,360手机卫士阿尔法团队(AlphaTeam)独家发现微信远程任意代码执行漏洞,将其命名...[详细]

太神了!电脑不连网靠硬盘震动也能盗取数据

太神了!电脑不连网靠硬盘震动也能盗取数据

一些公司和政府机构,会确保涉密电脑与外界彻底隔绝,连互联网都不接。但现在有人找到...[详细]

人脸识别也不安全 美国科学家用几张照片就

人脸识别也不安全 美国科学家用几张照片就破解了

随着人们对信息安全越来越重视,各种消费级电子产品中指纹解锁、人脸解锁和虹膜解锁等...[详细]

返回首页 返回顶部