去年於嵌入式資料庫SQLite中發現麥哲倫(Magellan)漏洞的騰訊Blade安全研究團隊,本周揭露了同樣位於SQLite的麥哲倫2.0(Magellan 2.0)漏洞,麥哲倫2.0涉及5個安全漏洞,成功的開採將會外洩程式記憶體、造成程式當掉或用來執行遠端程式,SQLite官方及在Chrome瀏覽器中採用SQLite的Google,都已修補了相關漏洞。
SQLite為一嵌入式資料庫,多半被整合在各種應用中,如作業系統與瀏覽器,包括全球最受歡迎的Chrome瀏覽器也採用了SQLite。Blade安全研究團隊指出,只要是使用SQLite作為應用程式的元件,且支援外部SQL查詢,或者是使用啟用了WebSQL的Chrome瀏覽器,都會受到麥哲倫 2.0的影響。
研究人員指出,他們已證實可在Chromium的渲染程序中執行遠端程式,但這些漏洞尚未被其他人開採。
麥哲倫2.0漏洞涵蓋了CVE-2019-13734、CVE-2019-13750、CVE-2019-13751、CVE-2019-13752及CVE-2019-13753,且Google已在本月釋出的Chrome 79修補了上述漏洞,根據Google的說明,這些漏洞與SQLite的資料驗證不足、未初始化使用、越界讀取及越界寫入有關。至於SQLite也已在12月13日修補了相關漏洞。
Blade安全研究團隊提醒,在啟用WebSQL的瀏覽器中,出現以下任何的情況都會遭麥哲倫2.0波及,包括使用Chrome/Chromium 79以前的版本、使用舊版Chrome/Chromium的智慧裝置、基於舊版Chromium/Webview的瀏覽器、使用舊版Webview且能存取任何網頁的Android程式,以及使用舊版Chromium並能存取任何網頁的軟體。
倘若沒有更新到新版SQLite或Chrome,只要資料庫不接受外部SQL查詢或瀏覽器關閉WebSQL功能,亦可防範上述漏洞。
精選專案.網頁設計.RWD響應式網站.企業形象網站 / 電子科技類
網站技術:Javascript
服務範圍從商家、醫院到家庭都有機會可以看到建碁的商品,大到像是購物中心、超市的電視牆與店家使用的觸碰螢幕;小到醫院使用的醫療螢幕、電競螢幕或是家庭投影機..等等。
精選專案.網頁設計.RWD響應式網站 / 服務類
網站技術:PHP . Javascript/MySql
在台北及桃園地區提供專業且齊全的相機、鏡頭、攝影相關器材預約租借服務,也分享相機攝影器材的使用經驗與建議。
精選專案.企業形象網站.Line OA / 休閒餐飲類
網站技術:PHP/MySql
達日好胖卡推出點數及票劵LINE官方帳號喔,功能有點數集點/兌換/轉讓,甚至也有票劵功能,像是餐劵、遊戲劵等等。適用於公司、學校與社區活動,便利性極高的LINE OA 官方帳號。
電話:(02)2739-9096 | 傳真:(02)2739-6637 | 客服:[email protected] | 臺北市信義區和平東路3段257號6樓map
© 2019 傑立資訊 All rights reserved.| 網站隱私政策