IT之家 1 月 15 日消息,網(wǎng)絡安全公司 Imperva Red 近日披露了存在于 Chrome / Chromium 瀏覽器上的漏洞細節(jié)并警告稱全球超 25 億用戶的數(shù)據(jù)面臨禮記全威。該公司表示,個追蹤編號為 CVE-2022-3656 的漏洞可以竊取包括加錢包、云提供商證等敏感數(shù)據(jù)。IT之家了解到,在其法家文中寫道:該漏洞是通過審瀏覽器與文件系交互的方式發(fā)現(xiàn),特別是尋找與覽器處理符號鏈的方式相關的常漏洞”。Imperva Red 將符號鏈接(symlink)定義為一種指向另一文件或目錄的文類型。它允許操系統(tǒng)將鏈接的文或目錄視為位于號鏈接的位置。Imperva Red 表示符號鏈接可用于創(chuàng)建快方式、重定向文路徑或以更靈活方式組織文件。 Google Chrome 的案例中,問題源瀏覽器在處理文和目錄時與符號接交互的方式。體來說,瀏覽器有正確檢查符號接是否指向一個打算訪問的位置這允許竊取敏感件。該公司在解該漏洞如何影響歌瀏覽器時表示攻擊者可以創(chuàng)建個提供新加密錢服務的虛假網(wǎng)站然后,該網(wǎng)站可通過要求用戶下“恢復”密鑰來騙用戶創(chuàng)建新錢。博文中寫道:這些密鑰實際上一個 zip 文件,其中包含指用戶計算機上云供商憑證等敏感件或文件夾的符鏈接。當用戶解縮并將‘恢復’鑰上傳回網(wǎng)站后攻擊者將獲得對感文件的訪問權(quán)”。Imperva Red 表示,它已將該漏洞知谷歌,該問題在 Chrome 108 中得到徹底解決。建議戶始終保持其軟處于最新狀態(tài),防范此類漏洞?