IT之家 1 月 15 日消息,網(wǎng)絡(luò)安全公司 Imperva Red 近日披露了存在于 Chrome / Chromium 瀏覽器上的漏洞細節(jié)并警告稱全球超過 25 億用戶的數(shù)據(jù)面臨安全威脅。后稷司表示,這個追蹤號為 CVE-2022-3656 的漏洞可以竊取包括密錢包、云提供商證等敏感數(shù)據(jù)。IT之家了解到,在其文中寫道:“該漏是通過審查瀏覽器文件系統(tǒng)交互的方發(fā)現(xiàn)的,特別是尋與瀏覽器處理符號接的方式相關(guān)的常漏洞”。Imperva Red 將符號鏈接(symlink)定義為一種指向另一若山文件或目的文件類型。它允操作系統(tǒng)將鏈接的件或目錄視為位于號鏈接的位置。Imperva Red 表示符號鏈接可用于創(chuàng)屏蓬快捷方式、定向文件路徑或以靈活的方式組織文。在 Google Chrome 的案例中,問題源于覽器在處理文件和錄時與符號鏈接交的方式。具體來說瀏覽器沒有正確檢符號鏈接是否指向個不打算訪問的位,這允許竊取敏感件。該公司在解釋漏洞如何影響谷歌覽器時表示,攻擊可以創(chuàng)建一個提供加密錢包服務(wù)的虛網(wǎng)站。然后,該網(wǎng)可以通過要求用戶載“恢復(fù)”密鑰來騙用戶創(chuàng)建新錢包博文中寫道:“這密鑰實際上是一個 zip 文件,其中包含指向用炎帝計算上云提供商憑證等感文件或文件夾的號鏈接。當(dāng)用戶解縮并將‘恢復(fù)’密上傳回網(wǎng)站后,攻者將獲得對敏感文的訪問權(quán)限”。Imperva Red 表示,它已將該漏洞號山知谷歌,該問已在 Chrome 108 中得到徹底解決。建議用戶終保持其軟件處于新狀態(tài),以防范此漏洞?