您现在的位置是:系统运维 >>正文
谷歌紧急修复可导致账户接管与 MFA 绕过的 Chrome 漏洞
系统运维9人已围观
简介Chrome用户需立即更新浏览器以修复一个正被利用实施账户接管攻击的高危漏洞。在某些环境下,攻击者甚至能借此绕过多因素认证MFA,Multi-Factor Authentication)。漏洞详情与紧 ...
Chrome用户需立即更新浏览器以修复一个正被利用实施账户接管攻击的谷歌管高危漏洞。在某些环境下 ,紧急攻击者甚至能借此绕过多因素认证(MFA,修复Multi-Factor Authentication) 。可导

该漏洞编号为CVE-2025-4664,致账影响136.0.7103.113之前的户接所有Chrome版本 ,是绕过谷歌周三更新中修复的四个漏洞之一。源码库谷歌在公告中仅表示 :"已知CVE-2025-4664漏洞的谷歌管利用代码已在野出现" ,这解释了为何要打破常规更新周期发布紧急补丁 。紧急
发现该漏洞的修复研究人员、Neplox Security的可导Vsevolod Kokorin在X平台(原Twitter)上详细说明:"与其他浏览器不同,Chrome会对子资源请求解析Link头部 。致账问题在于Link头部可设置referrer-policy(引用策略) ,户接攻击者通过指定unsafe-url即可捕获完整查询参数 。服务器租用绕过"
技术原理与攻击路径Link头部通常用于网站告知浏览器需要预加载的谷歌管页面资源(如图片) 。作为HTTP响应的一部分,它能加速响应时间。但当浏览器根据referrer-policy向第三方服务器请求资源时 ,Chrome会传输包含安全敏感信息的URL,例如用于身份验证的OAuth流程参数。高防服务器
Kokorin指出:"查询参数可能包含敏感数据——在OAuth流程中 ,这可能导致账户接管 。开发者很少考虑通过第三方资源图片窃取查询参数的可能性 ,使得这种攻击手法有时出奇有效。"
OAuth作为无需密码的授权机制,广泛应用于单点登录(SSO)等场景。由于OAuth在MFA之后生效,若攻击者诱骗用户泄露URL中的云计算OAuth令牌 ,就能绕过MFA保护。
潜在威胁与修复建议近期安全厂商已发现多起精心设计的攻击尝试利用此类漏洞。虽然尚不确定是否与谷歌警告的攻击相关 ,但俄罗斯攻击者很可能利用该漏洞 ,并可能很快将其应用于勒索软件攻击。
除CVE-2025-4664外 ,建站模板本次更新还修复了另一个尚未被利用的关键漏洞CVE-2025-4609,以及两个未详细说明的漏洞 。企业用户应尽快升级至以下版本:
Windows/Mac:136.0.7103.113/.114Linux:136.0.7103.113企业需根据自身遭受攻击的可能性评估修复优先级 。虽然当前风险尚属中等,但鉴于漏洞的潜在危害,建议及时部署补丁。香港云服务器
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/6e399990.html
相关文章
确保软件供应链安全:应遵循的优秀实践
系统运维在当今快速发展的数字环境中,确保软件供应链的安全已成为各种规模组织的当务之急。随着网络威胁的扩散和对第三方组件的日益依赖,仅仅强化内部系统已经不够了。安全的软件供应链是弹性且可信的软件开发流程的基础。 ...
【系统运维】
阅读更多苹果Q3手机(体验超越想象的苹果Q3手机,一部引领未来的智能手机)
系统运维随着科技的不断发展和智能手机的日益普及,人们对于手机的需求也越来越高。作为全球领先的科技公司,苹果一直以来都致力于提供创新的产品和卓越的用户体验。在这个背景下,苹果Q3手机应运而生。本文将从各个方面介 ...
【系统运维】
阅读更多佳能18-55套头的性能和特点如何?(一款适用于多种场景的实用镜头)
系统运维作为佳能品牌的一员,18-55套头镜头是许多摄影爱好者入门时的首选。它以其出色的性能和多样化的功能在摄影界享有盛誉。本文将从多个角度来探讨佳能18-55套头的性能和特点。1.宽广的焦距范围满足多样化拍 ...
【系统运维】
阅读更多