發(fā)布時間:2021-04-16
2021年4月14日,銳捷網(wǎng)絡(luò)CERT安全應(yīng)急響應(yīng)團(tuán)隊監(jiān)測到國外研究員在互聯(lián)網(wǎng)上公開了一份Chrome遠(yuǎn)程代碼執(zhí)行0day漏洞POC,經(jīng)測試,攻擊者可通過構(gòu)造特定Web頁面誘導(dǎo)受害者訪問,導(dǎo)致此漏洞獲得遠(yuǎn)程代碼執(zhí)行。
Google Chrome是由Google開發(fā)的免費(fèi)網(wǎng)頁瀏覽器,許多第三方瀏覽器使用Chromium內(nèi)核。該漏洞已經(jīng)影響了Chrome最新正式版(90.0.4430.72)以及基于Chromium內(nèi)核的Microsoft Edge正式版(89.0.774.77)。需要說明的是,此枚漏洞與4月13日的Chrome 0Day漏洞并不是同一個漏洞。鑒于該漏洞目前處于0Day漏洞狀態(tài),強(qiáng)烈建議客戶盡快采取臨時解決方案以避免受此漏洞影響。
2021年4月14日,Chrome最新正式版(89.0.4389.128)更新包括2個安全修復(fù)程序:
[1196781] High CVE-2021-21206: Use after free in Blink
[1196683] High CVE-2021-21220: Insufficient validation of untrusted input in V8 for x86_64.
其中CVE-2021-21220為4月13日爆出的Chrome遠(yuǎn)程代碼執(zhí)行漏洞。
而于4月14日傍晚8點左右互聯(lián)網(wǎng)又爆出了本文提及的Chrome遠(yuǎn)程代碼執(zhí)行漏洞。
高危
當(dāng)前漏洞POC已公開
漏洞復(fù)現(xiàn)
1.在Chrome 89.0.4389.128正式版本中漏洞復(fù)現(xiàn):

2.在Chrome 90.0.4430.72正式版本中漏洞復(fù)現(xiàn):

鑒于該漏洞目前處于0Day漏洞狀態(tài),無相應(yīng)的漏洞補(bǔ)丁,用戶采取如下臨時解決方案以避免受漏洞所導(dǎo)致風(fēng)險影響:
1. 慎重打開來源不明的文件或網(wǎng)頁鏈接。
2. 暫時停止使用V8相關(guān)引擎的瀏覽器,如Chrome、基于Chromium內(nèi)核的Microsoft Edge,換Firefox等瀏覽器。
RG-IDP系列入侵檢測防御系統(tǒng)
RG-IDP系列入侵檢測防御系統(tǒng)是銳捷網(wǎng)絡(luò)推出的將深度內(nèi)容檢測、安全防護(hù)、上網(wǎng)行為管理等技術(shù)結(jié)合的入侵檢測防御系統(tǒng)設(shè)備。通過對網(wǎng)絡(luò)中深層攻擊行為進(jìn)行準(zhǔn)確的分析判斷,主動有效的保護(hù)網(wǎng)絡(luò)安全。RG—IDP系統(tǒng)入侵檢測防御系統(tǒng)已支持對該漏洞的檢測。
RG-Scan系列漏洞評估系統(tǒng)
銳捷RG-Scan通過對系統(tǒng)漏洞、服務(wù)后門、網(wǎng)頁掛馬、SQL注入漏洞以及跨站腳本等攻擊手段多年的研究積累,總結(jié)出了智能主機(jī)服務(wù)發(fā)現(xiàn)、智能化爬蟲和SQL注入狀態(tài)檢測等技術(shù),可以通過智能遍歷規(guī)則庫和多種掃描選項組合的手段,深入準(zhǔn)確的檢測出系統(tǒng)和網(wǎng)站中存在的漏洞和弱點。
RG-WALL 系列全新下一代防火墻
RG-WALL系列全新下一代防火墻在安全能力上,不僅支持NAT、ACL、DDoS防御等傳統(tǒng)安全功能,同時,也支持豐富的應(yīng)用級安全功能,包括病毒查殺、入侵檢測、APP檢測、文件過濾、惡意URL過濾等。提供多維度的應(yīng)用層監(jiān)控與分析,幫助用戶掌握風(fēng)險,精準(zhǔn)預(yù)警。同時支持與云安全中心的聯(lián)動,提供了立體有效的未知威脅防護(hù)方案。
針對chrome瀏覽器遠(yuǎn)程代碼執(zhí)行,請及時關(guān)注相關(guān)產(chǎn)品升級包更新情況。及時升級包檢測與防護(hù)升級包。
https://twitter.com/frust93717815/status/1382301769577861123
銳捷網(wǎng)絡(luò)CERT安全應(yīng)急響應(yīng)團(tuán)隊,跟蹤最新互聯(lián)網(wǎng)威脅事件,針對最新安全漏洞,APT攻擊以及僵尸網(wǎng)絡(luò)家族做實時跟蹤和分析;為產(chǎn)品、客戶提供實時、有效的安全防護(hù)策略與解決方案。

銳捷“網(wǎng)絡(luò)+安全”主張將網(wǎng)絡(luò)設(shè)備的安全能力充分發(fā)揮,網(wǎng)絡(luò)設(shè)備、安全設(shè)備與安全平臺智能聯(lián)動,告別安全孤島,構(gòu)成整網(wǎng)聯(lián)動的安全保障體系,實現(xiàn)防護(hù)、安全預(yù)測、分析和響應(yīng)等安全問題自動化全流程閉環(huán)。

如您需要銳捷安全,請留下您的聯(lián)系方式
