谷歌 Chrome 零日漏洞遭广泛利用,可执行任意代码
谷歌在确认攻击者正在积极利用一个关键零日漏洞(zero-day vulnerability)后,谷歌紧急发布了Chrome安全更新。零日漏洞该漏洞编号为CVE-2025-5419 ,遭广执行攻击者可通过Chrome V8 JavaScript引擎中的泛利越界读写操作 ,在受害者系统上执行任意代码。任意

谷歌已向Windows和Mac用户推送Chrome 137.0.7151.68/.69版本 ,代码Linux系统版本为137.0.7151.68,谷歌更新将在未来数日乃至数周内全球逐步推送 。零日漏洞谷歌明确表示"CVE-2025-5419漏洞的香港云服务器遭广执行利用代码已存在",将此列为需要用户立即处理的泛利高优先级安全问题 。
漏洞技术细节该漏洞由谷歌威胁分析小组(Threat Analysis Group)的任意Clement Lecigne和Benoît Sevens于2025年5月27日发现并报告 。漏洞源于Chrome的代码JavaScript和WebAssembly引擎V8中的内存损坏问题 ,该引擎负责处理网站和Web应用程序的源码库谷歌代码。
越界内存访问漏洞尤其危险 ,零日漏洞攻击者可借此读取敏感数据或将恶意代码写入系统内存。遭广执行鉴于威胁严重性,谷歌于2025年5月28日实施紧急缓解措施,在所有Chrome平台推送配置变更 ,在完整补丁发布前为用户提供保护 。
同步修复的中危漏洞本次安全更新还修复了第二个漏洞CVE-2025-5068 ,服务器租用这是Chrome渲染引擎Blink中的释放后使用(use-after-free)缺陷 。安全研究员Walkman于2025年4月7日报告了这个中危漏洞,谷歌为此颁发了1,000美元漏洞赏金。虽然严重性低于零日漏洞 ,但释放后使用漏洞仍可能导致内存损坏和潜在代码执行。
谷歌的安全防护机制谷歌坚持在大多数用户完成浏览器更新前限制详细漏洞信息的免费模板访问政策 ,此举可防止恶意行为者在用户仍使用易受攻击版本时,通过逆向工程补丁开发新的利用代码。谷歌将其综合安全测试基础设施归功于能够在漏洞进入稳定版前发现多数问题,开发过程中采用AddressSanitizer、MemorySanitizer 、UndefinedBehaviorSanitizer、控制流完整性(Control Flow Integrity) 、亿华云libFuzzer和AFL等先进工具识别潜在安全问题 。
用户应对建议Chrome用户应立即通过"设置 > 关于Chrome"更新浏览器,系统将自动下载安装最新版本 。鉴于CVE-2025-5419正遭活跃利用 ,强烈建议用户将此更新视为紧急事项。用户可检查Chrome版本是否为137.0.7151.68或更高以确保防护。企业应优先在全网部署此更新 ,防止攻击者通过针对该零日漏洞的模板下载恶意网站实施入侵。
相关文章
保护CPS的第一步是识别这些系统可能存在的风险,然后确定如何通过深度防御方法解决这些风险的优先级。风险评估包括识别CPS中的资产[74],了解其安全风险,并实施对策以将风险降低到可接受的水平[13,72025-12-07
谷歌浏览器是一款备受小伙伴们喜欢的浏览器,一些小伙伴常常在该浏览器中进行一些文件、软件的下载操作,有的小伙伴选择了多个需要下载的文件,但是发现无法同时下载多个文件,这种情况该如何解决呢,其实一般浏览器2025-12-07
阿里邮箱是一款由阿里巴巴开发的电子邮件应用,提供了强大的邮件收发和功能以及个人邮件管理工具,让用户能够更加方便地处理日常邮件任务,因此许多用户在日常的办公中都会选择这款邮箱来处理重要邮件,当用户在使用2025-12-07
宜丽客运动耳机的音质和舒适度如何?(一探宜丽客运动耳机的优势与劣势)
在现代快节奏的生活中,一款好用的耳机对于众多爱好运动的人来说是必不可少的装备之一。而宜丽客作为知名耳机品牌之一,其运动耳机在音质和舒适度方面备受瞩目。本文将对宜丽客运动耳机的音质和舒适度进行详细介绍。2025-12-07
一个小小字符“0”,竟引得B站全面崩溃。不知你是否还记得那一夜,B站“大楼停电”、“服务器爆炸”、“程序员删库跑路”的彻夜狂欢。手动狗头)时隔一年,背后“真凶”现在终于被阿B披露出来——没想到吧,就是2025-12-07
在智能手机市场竞争激烈的现今时代,消费者对于手机的品质和性能要求越来越高。作为一家备受推崇的手机品牌,华为推出了畅享系列,其中华为畅享5备受关注。本文将从多个方面详细评估华为畅享5的质量如何,以帮助读2025-12-07

最新评论