Chrome 近期更新:一次性修補 42 個資安漏洞,記憶體安全問題居多
Google 於 9 月 15 日釋出 Chrome 瀏覽器新版本,桌面版 Windows 與 Linux 穩定版升級至 153.0.8010.47,Mac 版升至 153.0.8010.48,行動裝置 Android 版同樣更新至 153.0.8010.47。本次更新共計 42 個資安漏洞,其中包含 3 個重大漏洞與 28 個高風險等級漏洞,顯示 Chrome 在安全防護上仍持續面臨挑戰。
漏洞分布與類型分析
從受影響的元件來看,Core、Extensions、Skia、ServiceWorker 等四大模組各有 3 個漏洞,Input、V8、Compositing、ANGLE 則各有 2 個漏洞,呈現相對均衡的分布。
記憶體安全問題仍是本次修補的重點,佔全部漏洞的 40% 以上。
- UAF(Use‑After‑Free):記憶體已釋放卻仍被使用的情況,本次有 12 個相關漏洞。
- 其他記憶體相關缺陷包括越界讀寫、整數溢位與未初始化資源,皆屬於廣義的記憶體錯誤。
其次是 條件競爭(Race condition),共計 6 個漏洞。條件競爭指多執行緒或多程序同時存取同一資源時,因時序問題導致的未預期行為,常被攻擊者利用執行任意程式碼。
影響與未來展望
這波更新顯示 Chrome 核心與擴充功能的安全防護仍高度依賴記憶體管理的嚴謹性。對企業與個人使用者而言,若未即時升級,可能面臨遠端代碼執行或資料竊取的風險。
Google 已在每月的安全更新循環中持續加強漏洞掃描與修補機制,未來預計會加大 沙箱(Sandbox) 與 地址隨機化(ASLR) 等防禦技術的投入,以降低記憶體相關漏洞的可利用性。
對於資安從業人員與一般使用者,最直接的行動是立即更新瀏覽器,並保持系統與插件的同步升級。同時,關注 Google 公布的 CVE(Common Vulnerabilities and Exposures)編號,可快速了解漏洞的技術細節與緊急應對措施。
結語:Chrome 雖然在功能與效能上領先,但資安仍是持續的戰場。唯有透過快速更新與多層防禦,才能在瞬息萬變的威脅環境中維持安全。
