Chrome 紧急修复两大高危远程代码执行漏洞
Google已针对Windows、紧急Mac和Linux平台的修复Chrome浏览器发布紧急安全更新 ,修复了一个可能导致攻击者远程执行任意代码的两大漏洞高危漏洞 。强烈建议用户立即更新浏览器以防范潜在威胁 。高危

稳定版通道已更新至以下版本:
Windows :140.0.7339.127/.128Mac:140.0.7339.132/.133Linux:140.0.7339.127此次更新正在逐步推送 ,远程预计将在未来数日乃至数周内覆盖所有用户。代码该补丁紧随Chrome 140初始版本发布,执行后者也修复了若干其他安全问题 。源码下载紧急
漏洞详情速览CVE编号
严重等级
漏洞描述
受影响组件
漏洞赏金
CVE-2025-10200
高危
释放后使用(Use-after-free)
Serviceworker
43,修复000美元
CVE-2025-10201
高
不当实现(Inappropriate implementation)
Mojo
30,000美元
高危释放后使用漏洞本次更新修复了两个重大安全缺陷,其中最严重的两大漏洞是CVE-2025-10200。该漏洞被评定为高危级别 ,高危属于Serviceworker组件中的远程"释放后使用"(Use-after-free)缺陷 。
当程序尝试访问已被释放的代码内存时,亿华云就会触发释放后使用漏洞 ,执行可能导致程序崩溃 、紧急数据损坏,最严重情况下可被利用执行任意代码 。攻击者可通过构造恶意网页来利用此漏洞,当用户访问该网页时,攻击者便能在受害者系统上运行恶意代码。
安全研究员Looben Yang于2025年8月22日报告了这一高危漏洞 。鉴于该发现的建站模板严重性,Google向其颁发了43,000美元的漏洞赏金 。
Mojo组件高危实现缺陷本次修复的第二个漏洞CVE-2025-10201被评定为高严重等级 ,属于"Mojo组件中的不当实现"。Mojo是一组用于Chromium(Chrome浏览器底层开源项目)进程间通信的服务器租用运行时库。
该组件的缺陷尤为危险,因为它们可能破坏浏览器的沙箱机制——这一关键安全特性通过隔离进程来防止漏洞利用影响底层系统。Sahan Fernando和一位匿名研究员于2025年8月18日报告了该漏洞 ,两人共获得30,000美元赏金。
更新建议Google正在逐步推送更新,用户也可通过以下路径手动检查并安装更新:设置 > 关于Google Chrome。模板下载浏览器将自动扫描最新版本并提示用户重启以完成更新 。
按照标准做法 ,Google已限制漏洞详细信息的访问权限,以防止大多数用户安装补丁前出现漏洞利用程序 。这凸显了及时安装安全更新的重要性 。
相关文章
事实证明,一些严重的网络犯罪往往是由于微小的缺陷而引发的。网络犯罪分子依靠企业安全防御中的这一缺陷(通常是员工本身)发起攻击。只需查看每年发生的网络钓鱼攻击的数量和规模就可以了解这一点。根据研究机构在2025-12-07
Endor Labs 引入了OWASP风格的清单,列出了使用开源软件 (OSS) 中固有的最重要或影响最大的风险。OSS 的使用实际上是免费的,而且随时可用——它满足了软件开发中对速度和低成本的商业需2025-12-07
Check Point最近发现,网络攻击者在微软的 VSCode Marketplace中上传了3个恶意扩展,并被Windows 开发人员下载了 46600 次。Check Point称,攻击者能够利2025-12-07
调查一个新发现的僵尸网络的研究人员近日承认,他们“不小心”破坏了这个僵尸网络。今年11月份,Akamai公司的几位安全专家描述了他们发现的一个用Golang编程语言编写的僵尸网络。该僵尸网络通过SSH2025-12-07
F5全新调查显示,超过八成中国用户与安全相比更加重视个性化体验
F5近期在亚太地区发布全新研究报告《2023应用便捷与安全曲线报告:探索API的应用与发展》以下简称“报告”),调查结果显示,亚太地区用户在使用应用时,与安全相比更加重视个性化体验:近八成亚太地区用户2025-12-07
2022 年12月恶意软件:Glupteba 跻身前十,Qbot 位居榜首
2023 年 1 月,网络安全解决方案提供商 Check Point® 软件技术有限公司纳斯达克股票代码:CHKP)发布了其 2022 年 12 月最新版《全球威胁指数》报告。上月,基于区块链的木马僵2025-12-07

最新评论