【预警通告】Google Chrome V8引擎远程代码执行漏洞威胁

Google Chrome V8引擎3.20至4.2版本中存在远程代码执行漏洞,该漏洞是由于源代码中“observe_accept_invalid”异常类型被误写为“observe_invalid_accept”。攻击者可利用该漏洞造成kMessages关键对象信息泄露,执行任意代码。基于Android 4.4.4至5.1版本系统的WebView控件开发的手机APP均可能受上述漏洞影响。

其中的漏洞信息列表如下:

CNNVD_ID级别描述
CNNVD-201608-414严重源代码中“observe_accept_invalid”异常类型被误写导致远程代码执行

详情见如下地址:

http://www.cnnvd.org.cn/vulnerability/show/cv_cnnvdid/CNNVD-201608-414

绿盟科技威胁预警级别

高级:影响范围比较广,危害严重,利用难度较低,7*24小时内部应急跟踪,24小时内完成技术分析、产品升级和防护方案。

什么是Google Chrome V8引擎?

Google V8 JavaScript Engine是美国谷歌(Google)公司为Chrome浏览器开发的一套开源JavaScript引擎。V8在运行之前将JavaScript编译成了机器码,而非字节码或是解释执行它,以此提升性能。更进一步,使用了如内联缓存(inline caching)等方法来提高性能。有了这些功能,JavaScript程序与V8引擎的速度媲美二进制编译。

影响的版本

  • Google Chrome JavaScript V8 引擎 3.20-4.2。
  • Android 4.4.4-5.1上使用WebView控件所开发的APP。

不受影响的版本

  • Google Chrome JavaScript V8引擎 > 4.2。

修复方法

Google Chrome JavaScript V8版本升级到最新版本5.2.361.49。

目前厂商已经发布了升级补丁修复了安全问题,请到厂商主页下载:

https://chromium.googlesource.com/v8/v8

绿盟科技安全团队会持续关注事态变化,后续会发布详细的分析报告、产品升级及解决方案,请广大用户随时关注。

绿盟科技威胁事件定级标准

绿盟科技威胁事件定级标准

绿盟科技威胁事件定级标准

 

本安全公告仅用来描述可能存在的安全问题,绿盟科技不为此安全公告提供任何保证或承诺。由于传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,绿盟科技以及安全公告作者不为此承担任何责任。绿盟科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经绿盟科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。

关于绿盟科技

北京神州绿盟信息安全科技股份有限公司(简称绿盟科技)成立于2000年4月,总部位于北京。在国内外设有30多个分支机构,为政府、运营商、金融、能源、互联网以及教育、医疗等行业用户,提供具有核心竞争力的安全产品及解决方案,帮助客户实现业务的安全顺畅运行。

基于多年的安全攻防研究,绿盟科技在网络及终端安全、互联网基础安全、合规及安全管理等领域,为客户提供入侵检测/防护、抗拒绝服务攻击、远程安全评估以及Web安全防护等产品以及专业安全服务。

北京神州绿盟信息安全科技股份有限公司于2014年1月29日起在深圳证券交易所创业板上市交易,股票简称:绿盟科技,股票代码:300369。

如果您需要了解更多内容,可以
加入QQ群:486207500、570982169
直接询问:010-68438880-8669

Spread the word. Share this post!

Meet The Author

Leave Comment