IT资讯

谷歌紧急修复可导致账户接管与 MFA 绕过的 Chrome 漏洞

字号+作者:创站实验室来源:系统运维2025-11-26 18:44:05我要评论(0)

Chrome用户需立即更新浏览器以修复一个正被利用实施账户接管攻击的高危漏洞。在某些环境下,攻击者甚至能借此绕过多因素认证MFA,Multi-Factor Authentication)。漏洞详情与紧

Chrome用户需立即更新浏览器以修复一个正被利用实施账户接管攻击的谷歌管高危漏洞。在某些环境下  ,紧急攻击者甚至能借此绕过多因素认证(MFA ,修复Multi-Factor Authentication) 。可导

漏洞详情与紧急修复

该漏洞编号为CVE-2025-4664  ,致账影响136.0.7103.113之前的户接所有Chrome版本,是绕过谷歌周三更新中修复的四个漏洞之一 。源码库谷歌在公告中仅表示:"已知CVE-2025-4664漏洞的谷歌管利用代码已在野出现",这解释了为何要打破常规更新周期发布紧急补丁。紧急

发现该漏洞的修复研究人员 、Neplox Security的可导Vsevolod Kokorin在X平台(原Twitter)上详细说明  :"与其他浏览器不同 ,Chrome会对子资源请求解析Link头部。致账问题在于Link头部可设置referrer-policy(引用策略) ,户接攻击者通过指定unsafe-url即可捕获完整查询参数  。模板下载绕过"

技术原理与攻击路径

Link头部通常用于网站告知浏览器需要预加载的谷歌管页面资源(如图片) 。作为HTTP响应的一部分 ,它能加速响应时间 。但当浏览器根据referrer-policy向第三方服务器请求资源时 ,Chrome会传输包含安全敏感信息的URL  ,例如用于身份验证的OAuth流程参数 。建站模板

Kokorin指出:"查询参数可能包含敏感数据——在OAuth流程中,这可能导致账户接管 。开发者很少考虑通过第三方资源图片窃取查询参数的可能性  ,使得这种攻击手法有时出奇有效 。"

OAuth作为无需密码的授权机制,广泛应用于单点登录(SSO)等场景 。由于OAuth在MFA之后生效  ,若攻击者诱骗用户泄露URL中的高防服务器OAuth令牌,就能绕过MFA保护。

潜在威胁与修复建议

近期安全厂商已发现多起精心设计的攻击尝试利用此类漏洞 。虽然尚不确定是否与谷歌警告的攻击相关,但俄罗斯攻击者很可能利用该漏洞 ,并可能很快将其应用于勒索软件攻击 。

除CVE-2025-4664外 ,亿华云本次更新还修复了另一个尚未被利用的关键漏洞CVE-2025-4609 ,以及两个未详细说明的漏洞。企业用户应尽快升级至以下版本:

Windows/Mac :136.0.7103.113/.114Linux :136.0.7103.113

企业需根据自身遭受攻击的可能性评估修复优先级 。虽然当前风险尚属中等,但鉴于漏洞的潜在危害 ,建议及时部署补丁。云计算

1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。

相关文章
  • 悬崖勒马,微软计划“隐藏”Windows回忆功能

    悬崖勒马,微软计划“隐藏”Windows回忆功能

    2025-11-26 17:23

  • 一条隐形短信让iPhone变“终极监控工具”,附近设备信息都能获取!苹果惊人漏洞历时4年才被发现

    一条隐形短信让iPhone变“终极监控工具”,附近设备信息都能获取!苹果惊人漏洞历时4年才被发现

    2025-11-26 16:39

  • 全球最大白银生产商Fresnillo遭遇网络攻击

    全球最大白银生产商Fresnillo遭遇网络攻击

    2025-11-26 16:35

  • 攻防对决:揭秘黑客如何绕过EDR/XDR系统及应对策略

    攻防对决:揭秘黑客如何绕过EDR/XDR系统及应对策略

    2025-11-26 16:04

网友点评