Google Chrome < 67.0.3396.62 多个漏洞

critical Nessus 插件 ID 110228

简介

远程 Windows 主机上安装的 Web 浏览器受到多个漏洞影响。

描述

远程 Windows 主机上安装的 Google Chrome 版本低于 67.0.3396.62。因此如公告 2018_05_stable-channel-update-for-desktop_58 所述受到多个漏洞的影响。

- 允许 chrome.debugger API 在 67.0.3396.62 之前的 Google Chrome 中附加到 DevTools 中的 Web UI 页面允许诱骗用户安装恶意扩展的攻击者通过构建的 Chrome 扩展执行任意代码。 (CVE-2018-6140)

- 在 67.0.3396.62 之前版本的 Google Chrome 中提前释放 IndexDB 中使用的对象可能允许已危害渲染器进程的远程攻击者通过特制的 HTML 页面执行沙盒逃逸。
(CVE-2018-6127)

- 在低于 67.0.3396.62 的 Google Chrome 的 Blink 中存在一个释放后使用允许远程攻击者通过特别构建的 HTML 页面潜在地利用堆损坏。 (CVE-2018-6123)

- 在 67.0.3396.62 之前版本的 Google Chrome 中Blink 的 ReadableStreams 内的类型混淆允许远程攻击者通过构建的 HTML 页面利用对象损坏。 (CVE-2018-6124)

- 67.0.3396.62 之前的 Windows 中 Google Chrome 的 USB 策略执行不充分允许远程攻击者通过构建的 HTML 页面获取潜在敏感信息。 (CVE-2018-6125)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级至 Google Chrome 67.0.3396.62 或更高版本。

另见

http://www.nessus.org/u?e0ac93e8

https://crbug.com/796107

https://crbug.com/797465

https://crbug.com/798222

https://crbug.com/805224

https://crbug.com/805924

https://crbug.com/810220

https://crbug.com/817247

https://crbug.com/818133

https://crbug.com/818592

https://crbug.com/823353

https://crbug.com/826434

https://crbug.com/828049

https://crbug.com/831943

https://crbug.com/835589

https://crbug.com/835639

https://crbug.com/837939

https://crbug.com/838402

https://crbug.com/838672

https://crbug.com/839960

https://crbug.com/840320

https://crbug.com/841105

https://crbug.com/842990

https://crbug.com/843022

https://crbug.com/844457

插件详情

严重性: Critical

ID: 110228

文件名: google_chrome_67_0_3396_62.nasl

版本: 1.10

类型: local

代理: windows

系列: Windows

发布时间: 2018/5/31

最近更新时间: 2025/11/24

配置: 启用全面检查 (optional)

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: High

分数: 8.4

CVSS v2

风险因素: High

基本分数: 9.3

时间分数: 7.3

矢量: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2018-6140

CVSS v3

风险因素: Critical

基本分数: 9.6

时间分数: 8.6

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS 分数来源: CVE-2018-6127

漏洞信息

CPE: cpe:/a:google:chrome

必需的 KB 项: installed_sw/Google Chrome

可利用: true

易利用性: Exploits are available

补丁发布日期: 2018/5/29

漏洞发布日期: 2018/5/29

参考资料信息

CVE: CVE-2018-6123, CVE-2018-6124, CVE-2018-6125, CVE-2018-6126, CVE-2018-6127, CVE-2018-6128, CVE-2018-6129, CVE-2018-6130, CVE-2018-6131, CVE-2018-6132, CVE-2018-6133, CVE-2018-6134, CVE-2018-6135, CVE-2018-6136, CVE-2018-6137, CVE-2018-6138, CVE-2018-6139, CVE-2018-6140, CVE-2018-6141, CVE-2018-6142, CVE-2018-6143, CVE-2018-6144, CVE-2018-6145, CVE-2018-6147

BID: 104309