2022年02月22日 星期三

您所在的位置:首页 新闻中心 风险预警

风险预警

关于谷歌Chrome存在任意代码执行漏洞的风险提示

近期,谷歌公司为其 Chrome 浏览器发布紧急更新修补了一处高危漏洞。攻击者利用该漏洞,可通过诱骗用户访问恶意页面,实现远程代码执行攻击。目前,谷歌公司表示该漏洞已发现在利用,并发布 Chrome 新版本。建议受影响的单位和用户立即升级至最新版本。

一、漏洞描述

由于 Chrome 浏览器 V8 JavaScript(JS)引擎在处理 JS代码时,对某些数据类型的边界检查和类型转换处理不当,导致浏览器无法正确区分不同类型的内存数据。攻击者通过精心构造包含特定 JS 表达式的恶意 Html 页面,并诱骗用户点击访问来触发此漏洞。未经授权的攻击者利用该漏洞,可远程对目标主机执行任意读写操作,并进一步实现远程代码执行攻击。

二、漏洞影响范围

漏洞影响的产品和版本包括:

Google Chrome < 138.0.7204.96

基于Chromium 内核开发的浏览器

三、处置措施建议

1.若要继续使用谷歌Chrome浏览器,请前往谷歌官网(https://www.google.cn/chrome)将Chrome浏览器升级至最新安全版本。各平台的修复版本情况如下:

1)Windows版本升级至v138.0.7204.96/.97及以上;

2)Linux版本升级至v138.0.7204.96及以上;

3)Mac版本升级至v138.0.7204.92/.93及以上。

2.使用其他浏览器替代并及时删除旧版本谷歌Chrome浏览器,如360(https://www.360.com)等。

3.在使用浏览器时做好安全防范措施,谨慎访问来源不明的网页链接或文件。

4.安装杀毒软件,病毒库应保持定期更新。

如发生相关网络安全事件,各单位第一时间报告信息化建设与管理办公室,并采取有效措施将负面影响降到最低。

信息办联系电话:62338793。