您现在的位置是:系统运维 >>正文
谷歌紧急修复可导致账户接管与 MFA 绕过的 Chrome 漏洞
系统运维66人已围观
简介Chrome用户需立即更新浏览器以修复一个正被利用实施账户接管攻击的高危漏洞。在某些环境下,攻击者甚至能借此绕过多因素认证MFA,Multi-Factor Authentication)。漏洞详情与紧 ...
Chrome用户需立即更新浏览器以修复一个正被利用实施账户接管攻击的谷歌管高危漏洞。在某些环境下 ,紧急攻击者甚至能借此绕过多因素认证(MFA,修复Multi-Factor Authentication) 。可导

该漏洞编号为CVE-2025-4664,致账影响136.0.7103.113之前的户接所有Chrome版本 ,是绕过谷歌周三更新中修复的四个漏洞之一。源码下载谷歌在公告中仅表示 :"已知CVE-2025-4664漏洞的谷歌管利用代码已在野出现" ,这解释了为何要打破常规更新周期发布紧急补丁。紧急
发现该漏洞的修复研究人员、Neplox Security的可导Vsevolod Kokorin在X平台(原Twitter)上详细说明 :"与其他浏览器不同,Chrome会对子资源请求解析Link头部。致账问题在于Link头部可设置referrer-policy(引用策略),户接攻击者通过指定unsafe-url即可捕获完整查询参数。模板下载绕过"
技术原理与攻击路径Link头部通常用于网站告知浏览器需要预加载的谷歌管页面资源(如图片)。作为HTTP响应的一部分,它能加速响应时间。但当浏览器根据referrer-policy向第三方服务器请求资源时,Chrome会传输包含安全敏感信息的URL,例如用于身份验证的OAuth流程参数 。云计算
Kokorin指出:"查询参数可能包含敏感数据——在OAuth流程中 ,这可能导致账户接管 。开发者很少考虑通过第三方资源图片窃取查询参数的可能性,使得这种攻击手法有时出奇有效。"
OAuth作为无需密码的授权机制,广泛应用于单点登录(SSO)等场景。由于OAuth在MFA之后生效,若攻击者诱骗用户泄露URL中的源码库OAuth令牌,就能绕过MFA保护。
潜在威胁与修复建议近期安全厂商已发现多起精心设计的攻击尝试利用此类漏洞。虽然尚不确定是否与谷歌警告的攻击相关 ,但俄罗斯攻击者很可能利用该漏洞,并可能很快将其应用于勒索软件攻击。
除CVE-2025-4664外,亿华云本次更新还修复了另一个尚未被利用的关键漏洞CVE-2025-4609,以及两个未详细说明的漏洞 。企业用户应尽快升级至以下版本 :
Windows/Mac:136.0.7103.113/.114Linux:136.0.7103.113企业需根据自身遭受攻击的可能性评估修复优先级 。虽然当前风险尚属中等,但鉴于漏洞的潜在危害,建议及时部署补丁 。香港云服务器
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/7b499988.html
相关文章
从Okta源代码泄露看GitHub的安全威胁与防护
系统运维日前,知名云身份安全服务商Okta正式披露其私有GitHub存储库遭到黑客攻击,部分源代码遭泄露。尽管Okta公司表示,本次泄露事件不会造成其客户的隐私数据安全,Okta有充分的技术手段来保护用户服务 ...
【系统运维】
阅读更多迪奥数据泄露原因分析,及零售企业如何预防?
系统运维1.迪奥数据泄露事件的严重影响2025年5月12日,奢侈品巨头路威酩轩LVMH)旗下核心品牌迪奥Dior)在中国市场发生严重数据泄露事件,引发广泛关注。根据报道,自5月12日晚间起,多名迪奥中国区的客 ...
【系统运维】
阅读更多React Router 漏洞可导致内容伪造与数据篡改
系统运维React应用广泛使用的路由库React Router近期曝出重大安全漏洞,攻击者可利用这些漏洞破坏内容、污染缓存并篡改预渲染数据。这些漏洞影响采用服务端渲染SSR)和加载器loaders)的Fram ...
【系统运维】
阅读更多