預計閱讀 1 分鐘原文來源
主要更新概覽
Google 於 10 月 6 日釋出 Chrome 155 穩定版,一次性修補 247 個資安漏洞。其中 4 個屬於重大等級、53 個屬於高風險等級,其餘則為中低風險。Windows 與 macOS 使用者請升級至 155.0.8059.39 或 155.0.8059.40,Linux 與 Android 使用者則更新至 155.0.8059.39,以降低被攻擊的機會。
漏洞類型與風險分布
本次修補的弱點不再以記憶體相關為主,而是 不正確授權(41 件)與 缺乏授權(34 件)居多,顯示攻擊者正嘗試繞過瀏覽器的權限檢查。
- 記憶體釋放後再存取使用(Use‑after‑free):34 件。此類漏洞允許惡意程式在記憶體已被釋放後仍繼續操作,可能導致執行任意程式碼。
- 使用者介面資訊誤導:20 件。攻擊者可偽造彈出視窗或地址列,誘使用戶點擊釣魚連結。
- 資訊洩露:17 件。可能讓惡意網站窺視本機資料或瀏覽歷史。
- 未初始化資源:16 件。未正確初始化的變數或緩衝區會成為資訊外洩或程式崩潰的入口。
可能的影響與因應措施
若未即時升級,使用者可能面臨以下風險:
-
遠端代碼執行:攻擊者利用 Use‑after‑free 或授權缺失漏洞,在受害者電腦上執行惡意程式。
-
釣魚與社交工程:介面誤導漏洞可製造假冒的安全警示或登入畫面,提升詐騙成功率。
-
資料外洩:資訊洩露與未初始化資源漏洞可能讓網站或惡意擴充功能讀取使用者的敏感資訊。
建議企業與個人使用者:
- 立即透過 Chrome 內建的自動更新機制或手動下載最新版本。
- 配合企業端的補丁管理流程,確保所有終端設備同步升級。
- 定期檢查已安裝的擴充功能,移除不必要或來源不明的插件。
未來展望與使用者啟示
Chrome 持續以每六週一次的週期推出安全更新,此次 247 個漏洞 的規模顯示瀏覽器攻擊面仍在擴大。未來,Google 可能會加強 權限模型 與 沙箱機制,以減少授權相關弱點的產生。對使用者而言,除了即時升級外,養成以下習慣尤為重要:
- 保持瀏覽器與作業系統同步更新。
- 避免點擊不明來源的彈出視窗,尤其是要求輸入帳號密碼的畫面。
- 使用多因素驗證,即使瀏覽器被攻破,也能降低帳號被盜的風險。
隨著網路攻擊手法日益精進,唯有「快、全、嚴」的資安防護策略,才能在資訊時代保持安全。
分享
