网易首页 > 网易号 > 正文 申请入驻

【安全圈】CISA最近将Chrome漏洞标记为被积极利用

0
分享至

关键词

安全漏洞


周四,CISA警告美国联邦机构保护其系统免受利用Chrome网络浏览器中高严重性漏洞的持续攻击。

Solidlab安全研究员Vsevolod Kokorin发现了这个漏洞(CVE-2025-4664),并于5月5日在线分享了技术细节。released security updates谷歌周三发布了安全更新以修补它。

正如Kokorin解释的那样,due该漏洞是由于Google Chrome的Loader组件中策略执行不力,并且成功的利用可以允许远程攻击者通过恶意制作的HTML页面泄漏跨源数据。

你可能知道,与其他浏览器不同,Chrome 会解析子资源请求上的 Link 标头。但问题是什么?问题在于 Link 标头可以设置引用策略。我们可以指定不安全的URL并捕获完整的查询参数,“Kokorin指出。

查询参数可以包含敏感数据,例如,在 OAuth 流中,这可能会导致 Account 接管。开发人员很少考虑通过第三方资源的图像窃取查询参数的可能性。

虽然谷歌没有透露该漏洞以前是否在攻击中被滥用,或者它是否仍在被利用,但它在安全咨询中警告说,它有一个公开的漏洞,这通常是它暗示主动利用的方式。

被标记为被积极利用

一天后,CISA证实CVE-2025-4664在野外被滥用,并将其添加到已知的受剥削脆弱性目录中,该目录列出了在攻击中积极利用的安全漏洞。

根据2021年11月具有约束力的操作指令(BOD)22-01,美国联邦文职行政部门(FCEB)机构必须在6月5日之前在三周内修补其Chrome安装,以保护其系统免受潜在违规行为的影响。

虽然此指令仅适用于联邦机构,但建议所有网络维护者尽快优先修补此漏洞。

“这些类型的漏洞是恶意网络行为者的频繁攻击媒介,对联邦企业构成重大风险,”网络安全机构警告说。

这是谷歌今年第二个被谷歌积极利用的Chrome零日修补, 此前又出现了另一个高严重度的Chrome零日漏洞(CVE-2025-2783),该漏洞被滥用于针对俄罗斯政府组织、媒体机构和教育机构的网络间谍攻击。

发现零日攻击的卡巴斯基研究人员表示,威胁行为者使用CVE-2025-2783漏洞绕过Google Chrome的沙箱保护,并用恶意软件感染目标。

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
对乌克兰影响最大的不在战场,而在这里……

对乌克兰影响最大的不在战场,而在这里……

山河路口
2025-11-04 14:04:32
湖北新郎全程嚼槟榔,新娘一点招都没有,网友热议:上不得台面!

湖北新郎全程嚼槟榔,新娘一点招都没有,网友热议:上不得台面!

农村情感故事
2025-11-04 07:28:23
“传家锅”工厂粉丝破两百万,已做出样品,令人恶心的事情发生了

“传家锅”工厂粉丝破两百万,已做出样品,令人恶心的事情发生了

十九妹
2025-11-05 01:33:12
特朗普:英伟达顶级芯片仅供美国使用!微软CEO:我们不缺芯片,缺电!奥特曼:算力过剩是迟早的事

特朗普:英伟达顶级芯片仅供美国使用!微软CEO:我们不缺芯片,缺电!奥特曼:算力过剩是迟早的事

大白聊IT
2025-11-04 12:58:23
为什么全民缴纳社保,以为反对是老板,没想到是打工人。

为什么全民缴纳社保,以为反对是老板,没想到是打工人。

阿伧说事
2025-08-04 09:15:11
村里建广场我赞助40万,却发现没我名字我淡定离开,三天后村长懵了

村里建广场我赞助40万,却发现没我名字我淡定离开,三天后村长懵了

眼泪博物
2025-08-22 18:21:23
潮酷穿搭里的唯美时尚感,灰色短外套配瑜伽裤,小姐姐活力感满满

潮酷穿搭里的唯美时尚感,灰色短外套配瑜伽裤,小姐姐活力感满满

小乔古装汉服
2025-10-31 16:12:40
今夜!做空!

今夜!做空!

中国基金报
2025-11-05 00:20:48
悲喜夜!拜仁灭巴黎夺16连胜,疲弱利物浦斩皇马,尤文一胜难求

悲喜夜!拜仁灭巴黎夺16连胜,疲弱利物浦斩皇马,尤文一胜难求

钉钉陌上花开
2025-11-05 06:19:37
石榴立大功!新发现:石榴竟能在36小时清除50%的肠道垃圾

石榴立大功!新发现:石榴竟能在36小时清除50%的肠道垃圾

原来仙女不讲理
2025-11-03 22:41:50
硬气!王钰栋输球后被球迷训话:当场转身离开,队友都没拉住!

硬气!王钰栋输球后被球迷训话:当场转身离开,队友都没拉住!

邱泽云
2025-11-04 13:53:16
铁王!连续6场拉胯,1.24亿+30.8%命中率,这可是三当家啊,亏了

铁王!连续6场拉胯,1.24亿+30.8%命中率,这可是三当家啊,亏了

球童无忌
2025-11-04 16:07:51
墨菲:王信仲是我见过最强的14岁球员,打的是神级斯诺克

墨菲:王信仲是我见过最强的14岁球员,打的是神级斯诺克

懂球帝
2025-11-04 16:58:15
浙江餐馆一老板看到差评后欲哭无泪,桂花开了也能差评?

浙江餐馆一老板看到差评后欲哭无泪,桂花开了也能差评?

FM93浙江交通之声
2025-11-04 18:48:16
16强对阵及赛程出炉中国5席:“80五虎”齐聚,特鲁姆普VS吴宜泽

16强对阵及赛程出炉中国5席:“80五虎”齐聚,特鲁姆普VS吴宜泽

求球不落谛
2025-11-05 05:20:04
“娃已经长大了,你妈可以滚了,我妈要来养老”妻子:该滚的是你

“娃已经长大了,你妈可以滚了,我妈要来养老”妻子:该滚的是你

多久情感
2025-11-03 21:58:06
6-0横扫!中国斯诺克新星崛起,这才是真正的未来!

6-0横扫!中国斯诺克新星崛起,这才是真正的未来!

菜菜有话说3404
2025-11-05 04:16:07
深圳海韵大厦20亿元资产被掠夺的背后:三父子被逼打工还债

深圳海韵大厦20亿元资产被掠夺的背后:三父子被逼打工还债

先驱鸟
2025-11-04 22:27:15
河南一女孩发视频称父亲看自己洗澡?郑州荥阳警方已介入,妇联:视频不真实

河南一女孩发视频称父亲看自己洗澡?郑州荥阳警方已介入,妇联:视频不真实

潇湘晨报
2025-11-04 12:38:13
白莲花是内娱“公交车”!女海王X需求大涨!

白莲花是内娱“公交车”!女海王X需求大涨!

八卦疯叔
2025-11-03 11:41:26
2025-11-05 06:40:49
安全圈
安全圈
国内首家大安全概念新媒体
6105文章数 4688关注度
往期回顾 全部

科技要闻

硅谷甄嬛传:奥特曼优雅挑衅马斯克狠狠回击

头条要闻

普京:俄罗斯对任何国家都不构成威胁

头条要闻

普京:俄罗斯对任何国家都不构成威胁

体育要闻

27岁热刺门将,夺冠后退役当导演

娱乐要闻

爸爸去哪儿6孩子现状,个个不同

财经要闻

马斯克"万亿薪酬"计划,突爆重大利空

汽车要闻

把海岸诗意织进日常 法拉利Amalfi重塑超跑生活方式

态度原创

游戏
本地
艺术
教育
数码

《鬼灭:无限城篇》引进版无删改? 博主因名誉权侵权被判赔偿米哈游11万元

本地新闻

秋颜悦色 | 在榆中,秋天是一场盛大的视觉交响

艺术要闻

Amber Lia-Kloppel:当代美国具象画家

教育要闻

TTS新传论文带读:重塑全球数智传播秩序的“南方想象”(语料酷酷来了啊!!!)

数码要闻

华为 WATCH FIT 3 手表获 HarmonyOS 5.0.0.28 升级

无障碍浏览 进入关怀版