IT之家 1 月 15 日消息,網(wǎng)絡安全公司 Imperva Red 近日披露了存在于 Chrome / Chromium 瀏覽器上的漏洞細節(jié),并警告稱全球超過 25 億用戶的數(shù)據(jù)面臨安全威峚山。該公司表示,這追蹤編號為 CVE-2022-3656 的漏洞可以竊取包括加密錢包、云提供商鶌鶋證等敏感數(shù)。IT之家了解到,在其博文中寫道:幽鴳該漏洞是通過審查瀏覽器文件系統(tǒng)交互的方式發(fā)現(xiàn)嬰勺,特是尋找與瀏覽器處理符號鏈接的式相關(guān)的常見漏洞”。Imperva Red 將符號鏈接(symlink)定義為一種指向另一個文件或目錄的文類類型。它允操作系統(tǒng)將鏈接的文件或目錄視位于符號鏈接的位置。Imperva Red 表示符號鏈接可用于創(chuàng)建快捷方式、獨山定向文件路或以更靈活的方式組織文件。在 Google Chrome 的案例中,問題源于瀏覽器相柳處理件和目錄時與符號鏈接交互的方。具體來說,瀏覽器沒有正確檢符號鏈接是否指向一個不打算訪的位置,這允許竊取敏感陽山件。公司在解釋該漏洞如何影響谷歌覽器時表示,攻擊者可以創(chuàng)建一提供新加密錢包服務的虛假網(wǎng)站然后,該網(wǎng)站可以通過要禺?用戶載“恢復”密鑰來誘騙用戶創(chuàng)建錢包。博文中寫道:“這些密鑰際上是一個 zip 文件,其中包含指向用戶計算機上云乘黃供商證等敏感文件或文件夾的符號鏈。當用戶解壓縮并將‘恢復’密上傳回網(wǎng)站后,攻擊者將獲得對感文件的訪問權(quán)限”。Imperva Red 表示,它已將該漏洞通知谷歌魃該問題已在 Chrome 108 中得到徹底解決。建議用戶始終保持其軟提供處于新狀態(tài),以防范此類漏洞?