漏洞信息详情
Google Chrome WebCore跨站请求伪造漏洞
漏洞简介
WebKit是KDE、苹果(Apple)、谷歌(Google)等公司共同开发的一套开源Web浏览器引擎,目前被Apple Safari及Google Chrome等浏览器使用。
在Google Chrome 4.1.249.1059之前版本中使用的WebKit r57041之前版本中的WebCore中的loader/DocumentThreadableLoader.cpp文件中存在跨站请求伪造漏洞。远程攻击者可以借助特制的同步预检XMLHttpRequest操作劫持未明受害者的认证。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://www.google.com/chrome/
参考网址
来源: bugs.webkit.org
链接:https://bugs.webkit.org/show_bug.cgi?id=36843
来源: BID
名称: 39603
链接:http://www.securityfocus.com/bid/39603
来源: trac.webkit.org
链接:http://trac.webkit.org/changeset/57041
来源: security-tracker.debian.org
链接:http://security-tracker.debian.org/tracker/CVE-2010-1767
来源: SECUNIA
名称: 39544
链接:http://secunia.com/advisories/39544
来源: OSVDB
名称: 64002
链接:http://osvdb.org/64002
来源: googlechromereleases.blogspot.com
链接:http://googlechromereleases.blogspot.com/2010/04/stable-update-security-fixes.html
来源: code.google.com
链接:http://code.google.com/p/chromium/issues/detail?id=39698
受影响实体
- Google Chrome:2.0.172.27<!--2000-1-1-->
- Google Chrome:2.0.172.2<!--2000-1-1-->
- Google Chrome:2.0.170.0<!--2000-1-1-->
- Google Chrome:2.0.169.1<!--2000-1-1-->
- Google Chrome:2.0.169.0<!--2000-1-1-->
补丁
- chrome_installer<!--2010-4-21-->
还没有评论,来说两句吧...