Google Chrome Blink 内存越界访问漏洞 (CVE-2024-1669)

漏洞类型 越界读取 发现时间 2024-02-21 漏洞等级 高危
MPS编号 MPS-e80z-3t4y CVE编号 CVE-2024-1669 漏洞影响广度 广

漏洞危害

OSCS 描述
Google Chrome 是谷歌公司开发的一款Web浏览器,其中使用的Blink作为其渲染引擎。
在受影响的版本中,Blink引擎的Web Neural Network API(WebNN)在使用XNNPACK(一种针对浮点和量化神经网络推理的库)时存在内存越界读取漏洞。漏洞源于在处理输入数据时,XNNPACK可能会读取超出数组界限的XNN_EXTRA_BYTES数量的字节。如果调用者未能在传递给XNNPACK的张量数据后面分配足够的额外字节,则会触发内存越界访问,导致信息泄露、程序崩溃等。
参考链接:https://www.oscs1024.com/hd/MPS-e80z-3t4y

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
chrome (-∞, 123.0.6263.0) 升级 将 chrome 升级至 123.0.6263.0 及以上版本
chromium (-∞, 123.0.6263.0) 升级 将组件 chromium 升级至 123.0.6263.0 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-e80z-3t4y

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-e80z-3t4y

https://nvd.nist.gov/vuln/detail/CVE-2024-1669

https://github.com/chromium/chromium/commit/c7ef273ccdb8faa2f886ea6616301eebd56fd2b3

https://issues.chromium.org/issues/41495060

(0)
上一篇 2024年2月21日 下午12:00
下一篇 2024年2月22日 下午12:00

相关推荐

  • 7-Zip XZ 解压堆缓冲区溢出漏洞 (CVE-2026-14266)

    漏洞类型 堆缓冲区溢出 发现时间 2026-07-17 漏洞等级 高危 MPS编号 MPS-n9e7-biq6 CVE编号 CVE-2026-14266 漏洞影响广度 一般 漏洞危害 OSCS 描述 7-Zip 是开源文件压缩与解压工具,支持 XZ 等多种压缩格式,广泛用于 Windows 与 Linux 平台。 受影响版本中,7-Zip 的 XZ 解码模块…

    2026年7月21日
    0
  • JumpServer 会话录像文件未授权访问漏洞 (CVE-2023-42442)

    漏洞类型 身份验证不当 发现时间 2023-09-18 漏洞等级 高危 MPS编号 MPS-ye5k-1v9i CVE编号 CVE-2023-42442 漏洞影响广度 广 漏洞危害 OSCS 描述 JumpServer 是一款开源的堡垒机。 在JumpServer受影响版本中,由于会话回放录像接口/api/v1/terminal/sessions/鉴权不当,…

    2023年9月18日
    0
  • 契约锁电子签章系统 pdfverifier 远程代码执行漏洞

    【高危】契约锁电子签章系统 pdfverifier 远程代码执行漏洞 漏洞描述 契约锁是上海亘岩网络科技有限公司推出的一个电子签章及印章管控平台。受影响版本中,pdfverifier 接口在处理 OFD 文件(实质为 ZIP 压缩格式)时,未对压缩包内的文件名进行路径合法性校验。攻击者可构造包含 ../ 的恶意条目,在解压过程中将文件写入服务器任意路径,从而…

    2025年7月14日
    0
  • OpenSSL TLSv1.3 拒绝服务漏洞 (CVE-2024-2511)

    漏洞类型 拒绝服务 发现时间 2024-04-09 漏洞等级 低危 MPS编号 MPS-1nsb-30rg CVE编号 CVE-2024-2511 漏洞影响广度 广 漏洞危害 OSCS 描述 OpenSSL是OpenSSL团队的一个开源的能够实现安全套接层(SSLv2/v3)和安全传输层(TLSv1)协议的通用加密库。 当服务器启用了SSL_OP_NO_TI…

    2024年4月9日
    0
  • LangChain 远程代码执行漏洞 (CVE-2024-28088)

    漏洞类型 相对路径遍历 发现时间 2024-03-04 漏洞等级 中危 MPS编号 MPS-o9uw-a2dr CVE编号 CVE-2024-28088 漏洞影响广度 小 漏洞危害 OSCS 描述 LangChain是一个旨在帮助开发人员使用语言模型构建端到端的应用程序的框架,支持配置不同的链调用。langchain-experimental是一个用于研究和…

    2024年3月6日
    0