Google Chrome Blink 内存越界访问漏洞 (CVE-2024-1669)

漏洞类型 越界读取 发现时间 2024-02-21 漏洞等级 高危
MPS编号 MPS-e80z-3t4y CVE编号 CVE-2024-1669 漏洞影响广度 广

漏洞危害

OSCS 描述
Google Chrome 是谷歌公司开发的一款Web浏览器,其中使用的Blink作为其渲染引擎。
在受影响的版本中,Blink引擎的Web Neural Network API(WebNN)在使用XNNPACK(一种针对浮点和量化神经网络推理的库)时存在内存越界读取漏洞。漏洞源于在处理输入数据时,XNNPACK可能会读取超出数组界限的XNN_EXTRA_BYTES数量的字节。如果调用者未能在传递给XNNPACK的张量数据后面分配足够的额外字节,则会触发内存越界访问,导致信息泄露、程序崩溃等。
参考链接:https://www.oscs1024.com/hd/MPS-e80z-3t4y

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
chrome (-∞, 123.0.6263.0) 升级 将 chrome 升级至 123.0.6263.0 及以上版本
chromium (-∞, 123.0.6263.0) 升级 将组件 chromium 升级至 123.0.6263.0 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-e80z-3t4y

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-e80z-3t4y

https://nvd.nist.gov/vuln/detail/CVE-2024-1669

https://github.com/chromium/chromium/commit/c7ef273ccdb8faa2f886ea6616301eebd56fd2b3

https://issues.chromium.org/issues/41495060

(0)
上一篇 2024年2月21日 下午12:00
下一篇 2024年2月22日 下午12:00

相关推荐

  • Microsoft WordPad NTLM hash 泄露风险 (CVE-2023-36563)

    漏洞类型 未授权敏感信息泄露 发现时间 2023-11-01 漏洞等级 中危 MPS编号 MPS-q4c3-r0wz CVE编号 CVE-2023-36563 漏洞影响广度 小 漏洞危害 OSCS 描述 WordPad 是微软开发的写字板。2023年9月1日,微软宣布WordPad弃用,并在之后的Windows更新中删除。NTLM hash 是 Window…

    2023年11月2日
    0
  • IP-guard WebServer 远程命令执行漏洞【POC已公开】 (MPS-rzmf-ky6v)

    漏洞类型 命令注入 发现时间 2023-11-09 漏洞等级 严重 MPS编号 MPS-rzmf-ky6v CVE编号 – 漏洞影响广度 一般 漏洞危害 OSCS 描述 IP-guard是一个帮助组织保护数据安全,管理互联网使用,简化IT系统管理的计算机安全软件。 由于 IP-guard 的 view.php 文件的 page 参数没有正确地过滤…

    2023年11月9日
    0
  • Telegram Windows客户端可执行文件限制不当RCE漏洞 (MPS-38wf-ilyv)

    漏洞类型 不完整的黑名单 发现时间 2024-04-13 漏洞等级 高危 MPS编号 MPS-38wf-ilyv CVE编号 – 漏洞影响广度 小 漏洞危害 OSCS 描述 Telegram是提供开源客户端的跨平台即时通信软件。 在其客户端中通过黑名单限制Windows下可执行文件后缀,由于黑名单列表错误拼写了python zipapp后缀pyz…

    漏洞 2024年4月15日
    0
  • IoTDB 存在远程代码执行漏洞 (CVE-2023-46226)

    漏洞类型 表达式语言注入 发现时间 2024-01-15 漏洞等级 中危 MPS编号 MPS-c4ml-t1ka CVE编号 CVE-2023-46226 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache IoTDB是时序数据的数据管理系统,为用户提供数据采集、存储、分析等特定服务。JEXL是一个表达式语言引擎,全称是Java表达式语言(Java …

    2024年1月17日
    0
  • Torchserve 存在Zip Slip漏洞 (CVE-2023-48299)

    漏洞类型 相对路径遍历 发现时间 2023-11-22 漏洞等级 中危 MPS编号 MPS-boq6-8t0d CVE编号 CVE-2023-48299 漏洞影响广度 小 漏洞危害 OSCS 描述 Torchserve 是 Facebook 公司开发的深度学习模型部署框架,可用于快捷部署 pytorch 模型。 Torchserve 受影响版本中,由于 Zi…

    2023年11月23日
    0