Google Chrome Blink 内存越界访问漏洞 (CVE-2024-1669)

漏洞类型 越界读取 发现时间 2024-02-21 漏洞等级 高危
MPS编号 MPS-e80z-3t4y CVE编号 CVE-2024-1669 漏洞影响广度 广

漏洞危害

OSCS 描述
Google Chrome 是谷歌公司开发的一款Web浏览器,其中使用的Blink作为其渲染引擎。
在受影响的版本中,Blink引擎的Web Neural Network API(WebNN)在使用XNNPACK(一种针对浮点和量化神经网络推理的库)时存在内存越界读取漏洞。漏洞源于在处理输入数据时,XNNPACK可能会读取超出数组界限的XNN_EXTRA_BYTES数量的字节。如果调用者未能在传递给XNNPACK的张量数据后面分配足够的额外字节,则会触发内存越界访问,导致信息泄露、程序崩溃等。
参考链接:https://www.oscs1024.com/hd/MPS-e80z-3t4y

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
chrome (-∞, 123.0.6263.0) 升级 将 chrome 升级至 123.0.6263.0 及以上版本
chromium (-∞, 123.0.6263.0) 升级 将组件 chromium 升级至 123.0.6263.0 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-e80z-3t4y

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-e80z-3t4y

https://nvd.nist.gov/vuln/detail/CVE-2024-1669

https://github.com/chromium/chromium/commit/c7ef273ccdb8faa2f886ea6616301eebd56fd2b3

https://issues.chromium.org/issues/41495060

(0)
上一篇 2024年2月21日 下午12:00
下一篇 2024年2月22日 下午12:00

相关推荐

  • OctoPrint<1.9.3 任意命令执行漏洞 (CVE-2023-41047)

    漏洞类型 模板注入 发现时间 2023-10-10 漏洞等级 中危 MPS编号 MPS-ftvy-n7x2 CVE编号 CVE-2023-41047 漏洞影响广度 一般 漏洞危害 OSCS 描述 OctoPrint是一个开源的3D打印机管理和控制软件,提供用户界面以监控和控制3D打印过程,支持远程访问和插件扩展。 在OctoPrint受影响的版本中,允许恶意…

    2023年10月10日
    0
  • Apache Shiro FORM 重定向漏洞 (CVE-2023-46750)

    漏洞类型 跨站重定向 发现时间 2023-11-12 漏洞等级 低危 MPS编号 MPS-14×5-9n6b CVE编号 CVE-2023-46750 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache Shiro 是一个开源的Java安全框架,用于简化应用程序的身份验证、授权、加密和会话管理等安全相关的操作。 在受影响版本中,由于在FORM…

    2023年11月14日
    0
  • angular-editor 存储型XSS

    漏洞类型 XSS 发现时间 2023/7/5 漏洞等级 中危 MPS编号 MPS-vg0h-iq7r CVE编号 – 漏洞影响广度 小 漏洞危害 OSCS 描述 angular-editor 是一款适用于 Angular 6-14+ 的简单原生 WYSIWYG/Rich Text 编辑器。在受影响版本中,攻击者通过点击「Insert URL Li…

    2023年8月30日
    0
  • Apache Submarine 存在反序列化漏洞 (CVE-2023-46302)

    漏洞类型 反序列化 发现时间 2023-11-19 漏洞等级 严重 MPS编号 MPS-qp4a-wcgl CVE编号 CVE-2023-46302 漏洞影响广度 漏洞危害 OSCS 描述 Apache Submarine是一个端到端的机器学习平台,允许数据科学家创建完整的机器学习工作流程,涵盖数据探索、数据管道创建、模型训练、服务以及监控的每个阶段。 Ap…

    2023年11月21日
    0
  • Apache OFBiz 任意文件读取和 SSRF 漏洞 (CVE-2023-50968)

    漏洞类型 SSRF 发现时间 2023-12-26 漏洞等级 中危 MPS编号 MPS-e3rj-bani CVE编号 CVE-2023-50968 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache OFBiz 是一个开源的企业资源计划系统。 在 getJSONuiLabelArray 接口的处理方法 CommonEvents.java#getJS…

    2023年12月28日
    0