
你的Chrome升級到的72版沒?如果沒有快點,因為安全公司揭露從Android 4.4版以來的Chrome就存在的漏洞,可能讓駭客可竊取Android手機用戶上網記錄、登錄信息等重要數據。
這項漏洞是由俄羅斯Positive Technologies研究員Sergey Toshin在今年1月發現并已通報Google的。Google已在1月釋出修補該漏洞的Chrome 72.0.3626.81版,但當時Google隻是輕描淡寫為“浏覽器中策略執行不足”。
這項編号為CVE-2019-5765的漏洞是位于Android 4.4版本以後的Chromium引擎中,後者是Android的WebView一項組件,允許網頁在Android app内顯示網頁。所有使用Chromium為核心的移動版浏覽器,包括Google Chrome、Samsung Internet Browser、Yandex Browser都會受到影響。
研究人員指出,項漏洞可經由Instant app引發安全風險。這類app讓手機用戶不必下載也能試用。用戶點選浏覽器鍊接後,智能手機就會下載一個小文件,然後像原生app般執行,它能訪問手機硬件但不占用存儲空間。當攻擊者以instant app執行,就可在用戶點選連接惡意app後攔截數據了。
該項漏洞可讓駭客從程序内存中取得敏感信息,包括上網記錄、app登錄需要的驗證權杖和标頭,以及其他信息。由于大部分Android app都有WebView,也使這項漏洞變得非常危險,被Google列為高風險漏洞。
【從Android 7.0後,WebView已經由Google Chrome使用,因此隻要更新浏覽器即可修補漏洞。但早期版本的Android的WebView則必須經由Google Play安裝。如果Android手機用戶沒有Google Play服務,則需要等手機廠商發布WebView更新才行了。】
免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.



