打开APP
userphoto
未登录

开通VIP,畅享免费电子书等14项超值服

开通VIP
SQLite严重漏洞,所有Chromium浏览器中招!

日前,腾讯Blade安全团队发现的一个SQLite漏洞可以让黑客在受害者的电脑上远程运行恶意代码,还会导致程序内存泄露或程序崩溃。Tencent Blade Team将其命名为Magellan(麦哲伦),并将其上报给了国家信息安全漏洞共享平台(CNVD)。

2018年12月10日,CNVD收录了这一SQLite远程代码执行漏洞(CNVD-2018-24855),公告详见http://www.cnvd.org.cn/webinfo/show/4803。


作为知名开源数据库,SQLite已经被应用于所有主流操作系统和软件中,因此该漏洞影响面十分广泛。范围涵盖物联网设备和桌面软件,甚至包括网络浏览器到Android和iOS应用。并且只要浏览器支持SQLite和Web SQL API,从而将破解代码转变成常规的SQL语法,黑客便可在用户访问网页时对其加以利用。


包括谷歌Chrome、Vivaldi、Opera和Brave在内等基于Chromium的开源浏览器都支持这种API,都会受到影响。火狐和Edge除外。目前Google与SQLite官方已确认并修复了此漏洞。本着负责任的漏洞披露原则 ,我们暂时不会透露此漏洞的任何详细信息,同时我们正在努力推动所有受影响厂商尽快修复此漏洞。


不光网络浏览器会遭受攻击,其他应用也会受到影响。例如,Google Home就面临安全威胁。腾讯Blade团队在本周的报告中写道:“我们借助这个漏洞成功利用了Google Home。”



腾讯Blade安全团队表示,他们曾在今年秋初向SQLite团队报告过麦哲伦漏洞,12月1日已经通过SQLite 3.26.0发送了补丁。上周发布的谷歌Chrome 71,也已经修补该漏洞。Vivaldi和Brave等基于Chromium的浏览器,都采用最新版本的Chromium。


但Opera仍在运行较老版本的Chromium,因此仍会受到影响。


另外,虽然并不支持Web SQL,但火狐也会受到这个漏洞的影响,原因在于他们使用了可以在本地访问的SQLite数据库,因此本地攻击者也可以使用这个漏洞执行代码。


而且,由于升级所有桌面、移动或网页应用的底层数据库引擎,危风险不小,经常导致数据损坏,所以多数程序员都会尽可能向后推迟。这样一来,即使SQLite团队发布了官方补丁,但很多应用仍会在今后几年面临威胁。因此,腾讯 Blade 团队表示暂时不会发布任何概念验证漏洞利用代码。


本站仅提供存储服务,所有内容均由用户发布,如发现有害或侵权内容,请点击举报
打开APP,阅读全文并永久保存 查看更多类似文章
猜你喜欢
类似文章
【热】打开小程序,算一算2024你的财运
SQLite爆出安全漏洞:多数浏览器及应用软件皆受冲击
中国黑客有多牛:只用11秒就攻破谷歌浏览器
Chromium架构及安全机制概况攻防启示:Chromium组件风险剖析与收敛
趣闻:全球三大浏览器开发团队互赠蛋糕,是对手也是朋友
腾讯Blade团队发现谷歌AI学习系统存重大安全漏洞:或遭受恶意攻击
Google Chrome Backup, Google Chrome浏览器备份工具
更多类似文章 >>
生活服务
热点新闻
分享 收藏 导长图 关注 下载文章
绑定账号成功
后续可登录账号畅享VIP特权!
如果VIP功能使用有故障,
可点击这里联系客服!

联系客服