去年於嵌入式資料庫SQLite中發現麥哲倫(Magellan)漏洞的騰訊Blade安全研究團隊,本周揭露了同樣位於SQLite的麥哲倫2.0(Magellan 2.0)漏洞,麥哲倫2.0涉及5個安全漏洞,成功的開採將會外洩程式記憶體、造成程式當掉或用來執行遠端程式,SQLite官方及在Chrome瀏覽器中採用SQLite的Google,都已修補了相關漏洞。
SQLite為一嵌入式資料庫,多半被整合在各種應用中,如作業系統與瀏覽器,包括全球最受歡迎的Chrome瀏覽器也採用了SQLite。Blade安全研究團隊指出,只要是使用SQLite作為應用程式的元件,且支援外部SQL查詢,或者是使用啟用了WebSQL的Chrome瀏覽器,都會受到麥哲倫 2.0的影響。
研究人員指出,他們已證實可在Chromium的渲染程序中執行遠端程式,但這些漏洞尚未被其他人開採。
麥哲倫2.0漏洞涵蓋了CVE-2019-13734、CVE-2019-13750、CVE-2019-13751、CVE-2019-13752及CVE-2019-13753,且Google已在本月釋出的Chrome 79修補了上述漏洞,根據Google的說明,這些漏洞與SQLite的資料驗證不足、未初始化使用、越界讀取及越界寫入有關。至於SQLite也已在12月13日修補了相關漏洞。
Blade安全研究團隊提醒,在啟用WebSQL的瀏覽器中,出現以下任何的情況都會遭麥哲倫2.0波及,包括使用Chrome/Chromium 79以前的版本、使用舊版Chrome/Chromium的智慧裝置、基於舊版Chromium/Webview的瀏覽器、使用舊版Webview且能存取任何網頁的Android程式,以及使用舊版Chromium並能存取任何網頁的軟體。
倘若沒有更新到新版SQLite或Chrome,只要資料庫不接受外部SQL查詢或瀏覽器關閉WebSQL功能,亦可防範上述漏洞。
網頁設計.RWD響應式網站.企業形象網站 / 環保類
網站技術:PHP . Javascript/MySql
RWD響應式網站設計/網頁設計,網頁切版,後台程式管理
精選專案.網頁設計.RWD響應式網站 / 服務類
網站技術:Javascript
秉持『正其誼不謀其利 明其道不計其功』的態度來提供服務,並竭盡所能為客戶解決問題。本事務所擁有各種不同領域的律師團隊,能夠因應各種案件並提供最佳的幫助,替客戶爭取最好的結果。
精選專案.網頁設計.RWD響應式網站.企業形象網站.無障礙網頁 / 其他類
網站技術:PHP . Javascript/MySql
對於無障礙朋友來說,先天的缺陷不能阻止自己對藝術的熱情。伊甸看到這些藝術家的實力,要將這些精采的作品對外發表。不僅僅是在國內甚至推廣到國外展現台灣的軟實力,此平台正是這些藝術家展現實力的舞台。
電話:(02)2739-9096 | 傳真:(02)2739-6637 | 客服:[email protected] | 臺北市信義區和平東路3段257號6樓map
© 2019 傑立資訊 All rights reserved.| 網站隱私政策