开源的WebKit 浏览器引擎受多个漏洞影响,可导致 RCE 后果

 聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

摘要

WebKit 浏览器引擎受多个漏洞影响,其中有些漏洞可被用于执行远程代码。

WebKit 是一款开源引擎,用于 Safari 和其它苹果产品以及许多其它 macOS、iOS 和 Linux 产品中。

思科 Talos 威胁情报和研究团队在本周一表示,团队一名研究员发现了多个高危的释放后使用漏洞,只需诱骗目标用户通过使用 WebKit 的浏览器访问一个特别构造的网页即可。

这些漏洞和 WebKit 的 WebSocket、AudioSourceProviderGStreamer 和 ImageDecoderGStreamer 功能有关。Talos 团队指出,这些缺陷在今年秋天报告,并于本月月初修复,它们的编号是CVE-2020-13584、CVE-2020-13558 和 CVE-2020-13543。其中,CVE-2020-13543是一个代码执行漏洞,存在于 Webkit WebKitGTK 2.30.0 的 WebSocket 功能中。特殊构造的网页可触发一个释放后使用漏洞,从而导致远程代码执行后果。攻击者可诱骗用户访问网页,触发该漏洞。CVE-2020-13584是一个可利用的释放后使用漏洞,位于 WebKitGTK 浏览器版本 2.30.1 x64 中。特殊构造的 HTML 网页可引发释放后使用条件,导致远程代码执行后果。受害者需要访问恶意网站才能能触发该漏洞。

苹果可能会在即将发布的软件更新中修复这些漏洞。

漏洞详情可见:

  • https://talosintelligence.com/vulnerability_reports/TALOS-2020-1155

  • https://talosintelligence.com/vulnerability_reports/TALOS-2020-1195

推荐阅读

速修复!开源 IT 基础设施管理解决方案 Salt 被曝多个严重漏洞

开源管理软件 OpenEMR 被曝多个漏洞,可被用于攻陷医疗基础设施

FBI紧急警告:黑客利用开源SonarQube实例窃取政府和企业源代码

原文链接

https://www.securityweek.com/webkit-vulnerabilities-allow-remote-code-execution-malicious-websites

https://blog.talosintelligence.com/2020/11/vuln-spotlight-webkit-use-after-free-nov-2020.html?utm_source=feedburner&utm_medium=feed&utm_campaign=Feed%3A+feedburner%2FTalos+%28Talos%E2%84%A2+Blog%29

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值