預計閱讀 1 分鐘原文來源
Chrome 152 版大幅修補 26 項資安漏洞 聚焦檔案系統、分頁列與全螢幕元件
Google 於 9 月 1 日釋出 Chrome 瀏覽器最新穩定版,Windows 與 Linux 桌面版升級至 152.0.7977.75,Mac 版為 152.0.7977.76;行動裝置方面 Android 更新至 152.0.7977.75,iOS 則跳至 153.0.8010.24。本次更新共計 26 個 資安漏洞修補,其中包含 2 個重大漏洞 與 9 個高風險漏洞,顯示 Chrome 仍持續面臨複雜的攻擊面。
漏洞分布與受影響元件
- FileSystem(檔案系統互動):本次修補數量最高,涉及 3 個 漏洞。FileSystem 允許網頁與本機檔案系統互動,若被利用可能導致未授權讀寫。
- FullScreen(全螢幕模式):出現 2 個 漏洞。全螢幕 API 若授權檢查不當,攻擊者可在使用者不知情的情況下偽裝成可信畫面。
- TabStrip(分頁列):同樣有 2 個 漏洞。分頁列的 UI 事件處理若發生記憶體錯誤,可能被利用執行任意程式碼。
其餘漏洞散布於渲染引擎、網路堆疊等模組,未在本文重點列出。
漏洞類型:記憶體安全與授權機制為主
- Use‑After‑Free(UAF):佔 7 個。UAF 指的是程式在釋放記憶體後仍繼續存取該位址,攻擊者可藉此注入惡意指令。
- Incorrect Authorization(授權機制錯誤):亦有 7 個。此類漏洞允許未經授權的程式或網頁取得本應受限的功能或資料。
兩大類型合計佔本次修補漏洞的 超過半數,顯示 Chrome 在記憶體管理與權限檢查上仍是攻擊者的主要目標。
影響與未來展望
對企業與個人使用者而言,若未即時更新至上述版本,仍可能遭受遠端代碼執行(RCE)或資訊竊取的風險。特別是依賴 FileSystem 進行本機檔案操作的 Web 應用,應立即檢視其授權流程是否符合最佳實務。
Google 持續以「安全沙盒」與「記憶體安全硬化」為核心,未來版本預計加強 C++20 的安全特性、引入更嚴格的 sandbox 隔離層,並提升自動化漏洞偵測的覆蓋率。使用者則可透過 Chrome 內建的自動更新 或手動下載最新安裝檔,確保不被已知漏洞所利用。
提醒:資安環境瞬息萬變,建議訂閱資安日報或資安週報等專業資訊渠道,掌握全球與臺灣最新的資安動態,才能在資訊安全的防線上保持領先。
分享
