去年於嵌入式資料庫SQLite中發現麥哲倫(Magellan)漏洞的騰訊Blade安全研究團隊,本周揭露了同樣位於SQLite的麥哲倫2.0(Magellan 2.0)漏洞,麥哲倫2.0涉及5個安全漏洞,成功的開採將會外洩程式記憶體、造成程式當掉或用來執行遠端程式,SQLite官方及在Chrome瀏覽器中採用SQLite的Google,都已修補了相關漏洞。
SQLite為一嵌入式資料庫,多半被整合在各種應用中,如作業系統與瀏覽器,包括全球最受歡迎的Chrome瀏覽器也採用了SQLite。Blade安全研究團隊指出,只要是使用SQLite作為應用程式的元件,且支援外部SQL查詢,或者是使用啟用了WebSQL的Chrome瀏覽器,都會受到麥哲倫 2.0的影響。
研究人員指出,他們已證實可在Chromium的渲染程序中執行遠端程式,但這些漏洞尚未被其他人開採。
麥哲倫2.0漏洞涵蓋了CVE-2019-13734、CVE-2019-13750、CVE-2019-13751、CVE-2019-13752及CVE-2019-13753,且Google已在本月釋出的Chrome 79修補了上述漏洞,根據Google的說明,這些漏洞與SQLite的資料驗證不足、未初始化使用、越界讀取及越界寫入有關。至於SQLite也已在12月13日修補了相關漏洞。
Blade安全研究團隊提醒,在啟用WebSQL的瀏覽器中,出現以下任何的情況都會遭麥哲倫2.0波及,包括使用Chrome/Chromium 79以前的版本、使用舊版Chrome/Chromium的智慧裝置、基於舊版Chromium/Webview的瀏覽器、使用舊版Webview且能存取任何網頁的Android程式,以及使用舊版Chromium並能存取任何網頁的軟體。
倘若沒有更新到新版SQLite或Chrome,只要資料庫不接受外部SQL查詢或瀏覽器關閉WebSQL功能,亦可防範上述漏洞。
精選專案.網頁設計.RWD響應式網站.企業形象網站 / 教育人文類
網站技術:PHP/MySql
中心能夠協助學生創業及研究,提升產業競爭實力。
精選專案.APP / 服務類
網站技術:PHP . iOS . Android/MySql
主要是處理不動產評估,包括土地建築物評估、土地資源評估、建築設備、廠房評估等。 若是民眾手上有任何的不動產物件,都可以請公會協助評估喔。
網頁設計.RWD響應式網站.無障礙網頁 / 農林漁牧類
網站技術:Javascript
致力於花蓮與宜蘭地區的農業事務,像是農作物推廣、技術改良或是新興發展等等。除了推動台灣農作物的發展,也提供民眾遊玩地點,可以體驗農村的好山好水,感受農作物的生長與農民的辛苦。
由於網站的資訊較多,大多皆以文字呈現。將比較重要的區塊額外用區塊獨立在左側,以利閱讀。 當滑鼠移到選單時也會直接就跳出子選單,不用逐筆的去尋找。
傑立資訊事業有限公司電話:(02)2739-9096 | 傳真:(02)2739-6637 | 客服:[email protected] | 臺北市信義區和平東路3段257號6樓map
© 2019 傑立資訊 All rights reserved.| 網站隱私政策