网易首页 > 网易号 > 正文 申请入驻

【安全圈】CISA最近将Chrome漏洞标记为被积极利用

0
分享至

关键词

安全漏洞

周四,CISA警告美国联邦机构保护其系统免受利用Chrome网络浏览器中高严重性漏洞的持续攻击。

Solidlab安全研究员Vsevolod Kokorin发现了这个漏洞(CVE-2025-4664),并于5月5日在线分享了技术细节。released security updates谷歌周三发布了安全更新以修补它。

正如Kokorin解释的那样,due该漏洞是由于Google Chrome的Loader组件中策略执行不力,并且成功的利用可以允许远程攻击者通过恶意制作的HTML页面泄漏跨源数据。

你可能知道,与其他浏览器不同,Chrome 会解析子资源请求上的 Link 标头。但问题是什么?问题在于 Link 标头可以设置引用策略。我们可以指定不安全的URL并捕获完整的查询参数,“Kokorin指出。

查询参数可以包含敏感数据,例如,在 OAuth 流中,这可能会导致 Account 接管。开发人员很少考虑通过第三方资源的图像窃取查询参数的可能性。

虽然谷歌没有透露该漏洞以前是否在攻击中被滥用,或者它是否仍在被利用,但它在安全咨询中警告说,它有一个公开的漏洞,这通常是它暗示主动利用的方式。

被标记为被积极利用

一天后,CISA证实CVE-2025-4664在野外被滥用,并将其添加到已知的受剥削脆弱性目录中,该目录列出了在攻击中积极利用的安全漏洞。

根据2021年11月具有约束力的操作指令(BOD)22-01,美国联邦文职行政部门(FCEB)机构必须在6月5日之前在三周内修补其Chrome安装,以保护其系统免受潜在违规行为的影响。

虽然此指令仅适用于联邦机构,但建议所有网络维护者尽快优先修补此漏洞。

“这些类型的漏洞是恶意网络行为者的频繁攻击媒介,对联邦企业构成重大风险,”网络安全机构警告说。

这是谷歌今年第二个被谷歌积极利用的Chrome零日修补, 此前又出现了另一个高严重度的Chrome零日漏洞(CVE-2025-2783),该漏洞被滥用于针对俄罗斯政府组织、媒体机构和教育机构的网络间谍攻击。

发现零日攻击的卡巴斯基研究人员表示,威胁行为者使用CVE-2025-2783漏洞绕过Google Chrome的沙箱保护,并用恶意软件感染目标。

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
快灭国了却执意和中国断交,“抱大腿”无望又求援,中方:不惯着

快灭国了却执意和中国断交,“抱大腿”无望又求援,中方:不惯着

古史青云啊
2026-03-15 19:21:37
向太直播:我大部分收入都来自全球的房产租金,每个月200万左右

向太直播:我大部分收入都来自全球的房产租金,每个月200万左右

观鱼听雨
2026-03-16 08:24:06
这个315,“蛋中贵族”黄天鹅也塌了!

这个315,“蛋中贵族”黄天鹅也塌了!

品牌营销报
2026-03-15 19:30:06
19岁安东内利,在上海夺冠!F1中国大奖赛历史首次:车手严重受伤,直升机11分钟送到华山医院,最新消息→

19岁安东内利,在上海夺冠!F1中国大奖赛历史首次:车手严重受伤,直升机11分钟送到华山医院,最新消息→

纵相新闻
2026-03-15 23:16:05
江苏省市场监管局迅即部署开展央视“3·15”晚会曝光问题排查整治

江苏省市场监管局迅即部署开展央视“3·15”晚会曝光问题排查整治

界面新闻
2026-03-16 14:04:17
女子24万多元“捡漏”709公里里程二手车,才发现该车贷款未结清,近两年无法过户,原车主仍可远程监控车辆

女子24万多元“捡漏”709公里里程二手车,才发现该车贷款未结清,近两年无法过户,原车主仍可远程监控车辆

极目新闻
2026-03-16 10:20:23
35岁的困局:大半年没有夫妻生活,丧偶式的婚姻还要守到何时?

35岁的困局:大半年没有夫妻生活,丧偶式的婚姻还要守到何时?

易玄
2026-03-15 12:59:40
这话说得,连鬼都不信

这话说得,连鬼都不信

梳子姐
2026-03-15 13:47:16
令人作呕!央视315曝光名单,这些东西专坑老实人:要钱又要命

令人作呕!央视315曝光名单,这些东西专坑老实人:要钱又要命

流云随风去远方
2026-03-15 12:03:45
因女儿被诊断活不过 3 年,女博士决定从头开始学医,豪掷 55 亿研发新药,还成了全球最高薪女 CEO

因女儿被诊断活不过 3 年,女博士决定从头开始学医,豪掷 55 亿研发新药,还成了全球最高薪女 CEO

生物学霸
2026-03-15 17:13:22
深观察 | 美国对伊朗的军事行动正变得更加“昂贵”且复杂

深观察 | 美国对伊朗的军事行动正变得更加“昂贵”且复杂

环球网资讯
2026-03-16 10:52:11
董路:我没有场地没有资质没有教练证 承认中国足球小将不是青训

董路:我没有场地没有资质没有教练证 承认中国足球小将不是青训

念洲
2026-03-16 14:05:18
看完这届 315 ,我整个人都崩了...

看完这届 315 ,我整个人都崩了...

科技狐
2026-03-15 23:53:15
小红书被曝存在大量儿童软色情内容,初一女生称收到不堪入目骚扰私信

小红书被曝存在大量儿童软色情内容,初一女生称收到不堪入目骚扰私信

都市快报橙柿互动
2026-03-15 18:15:24
世界公开赛首爆大冷!中国冠军1-5一轮游,希金斯、肖国栋5-3晋级

世界公开赛首爆大冷!中国冠军1-5一轮游,希金斯、肖国栋5-3晋级

小火箭爱体育
2026-03-16 13:06:32
“中国便利店之王”卖假货,3.15第一雷爆了

“中国便利店之王”卖假货,3.15第一雷爆了

品牌头版
2026-03-15 16:19:28
中国 AI 视频赛道最大单笔融资,为什么给了爱诗科技

中国 AI 视频赛道最大单笔融资,为什么给了爱诗科技

爱范儿
2026-03-13 10:10:46
夏朝如果存在,甲骨文为何只字不提?考古证明:商朝灭的不叫夏朝

夏朝如果存在,甲骨文为何只字不提?考古证明:商朝灭的不叫夏朝

铭记历史呀
2026-03-15 15:59:32
黄天鹅声明:鸡蛋不添加人工合成色素,每年采购万寿菊、辣椒等天然植物提取物成本上千万元

黄天鹅声明:鸡蛋不添加人工合成色素,每年采购万寿菊、辣椒等天然植物提取物成本上千万元

财经网
2026-03-15 20:02:14
既然“一般销往国内”,那我们也“一般”不会原谅!

既然“一般销往国内”,那我们也“一般”不会原谅!

胖胖说他不胖
2026-03-15 09:00:14
2026-03-16 14:52:49
安全圈
安全圈
国内首家大安全概念新媒体
6471文章数 4689关注度
往期回顾 全部

科技要闻

315曝光AI大模型"投毒"!39.9元篡改AI答案

头条要闻

牛弹琴:伊朗反击越来越幽默 拉里贾尼新警告意味深长

头条要闻

牛弹琴:伊朗反击越来越幽默 拉里贾尼新警告意味深长

体育要闻

那个送老奶奶去医院的球员 成了队史第一人

娱乐要闻

第98届奥斯卡金像奖获奖名单公布

财经要闻

2月70城房价出炉:京沪二手房环比转涨

汽车要闻

新四门更有趣儿 第五代宏光MINIEV可甜可野

态度原创

艺术
旅游
亲子
手机
公开课

艺术要闻

吴冠中:春如线

旅游要闻

以花为媒 以文润城!贵安用一朵樱花点亮整个春天

亲子要闻

爱他就要接受他的一切,毕竟孩子是无辜的

手机要闻

小米新车定档、vivo官涨价、荣耀在回顾

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版