研究人员在Chromium引擎中发现可以30秒耗尽内存导致死机的漏洞 但谷歌迟迟没有修复
好,我现在需要帮用户总结一篇文章,控制在100字以内。用户给的是一段关于Chromium安全漏洞的内容,看起来挺详细的。首先,我得快速浏览一下文章,抓住主要信息。 文章提到研究人员在Chromium的Blink渲染引擎中发现了一个安全漏洞,这个漏洞可以在30秒内耗尽内存,导致浏览器甚至整个系统崩溃。漏洞是在8月28日报告给谷歌的,但谷歌没有及时修复,所以研究人员公开了概念验证程序。 接下来,我需要提取关键点:Chromium中的漏洞、内存耗尽导致崩溃、报告后未修复、公开概念验证程序、影响范围包括基于Chromium的浏览器如Chrome、Edge等。 然后,我要把这些信息浓缩成一段话,不超过100字。要注意不要使用“文章内容总结”这样的开头,直接描述内容。 可能的结构是:研究人员发现Chromium漏洞→漏洞影响→报告和修复情况→公开验证程序→影响范围。 最后检查一下字数和是否涵盖了所有关键点。 </think> 研究人员在 Chromium 中发现严重安全漏洞,可导致浏览器和系统崩溃。该漏洞利用 document.title API 无速率限制特性,在 30 秒内耗尽内存。尽管已在 8 月报告给谷歌但未获修复,研究人员已公开概念验证程序。所有基于 Chromium 的浏览器均受影响。 2025-10-31 01:36:52 Author: www.landiannews.com(查看原文) 阅读量:11 收藏

#安全资讯 研究人员在 Chromium 中发现安全漏洞,利用漏洞可以在 30 秒内耗尽 18GB 内存导致浏览器甚至 PC 系统崩溃。遗憾的是漏洞已经在 8 月 28 日披露给谷歌,但谷歌迟迟没有回应和修复,所以现在研究人员直接公布了概念验证程序。查看全文:https://ourl.co/111050

谷歌开发的 Chromium 是诸多浏览器的基石,但研究人员在 Chromium Blink 渲染引擎中发现了可能导致拒绝服务攻击的新漏洞,成功利用这个漏洞可以在短短 30 秒内耗尽内存导致死机。

最初这个漏洞由安全研究人员 Jose Pino 发现,随后研究人员在 8 月 28 日向 Chromium 安全团队披露此漏洞并在 8 月 30 日获得跟进,之后谷歌安全团队没有再提供回复,漏洞也没有被修复。

目前并不清楚谷歌没有修复漏洞的原因是什么,但考虑到长时间没人回复,研究人员已经公开披露漏洞并创建概念验证程序,利用这个概念验证程序可以轻松导致 Chrome 等浏览器崩溃。

研究人员在Chromium引擎中发现可以30秒耗尽内存导致死机的漏洞 但谷歌迟迟没有修复

研究人员称,攻击途径源于 document.title API 更新完全没有速率限制,因此攻击者可以每秒注入高达数百万次的 DOM 变更,在注入过程中阻塞主线程并干扰事件循环最终导致崩溃。

现在任何人都可以获取概念验证程序 Brash 来测试这个漏洞,测试显示启动概念验证程序后仅需 30 秒就可以让 Chrome 占用高达 18GB 的内存,甚至可以引发 Windows PC 也崩溃。

理论上说所有基于 Chromium 的浏览器都受到这个漏洞影响,包括 Chrome、Microsoft Edge、ChatGPT Atlas、Brave 等等,Firefox 和 Safari 由于使用不同的内核因此不受问题影响。

另外这个漏洞利用起来也非常简单并且可以用来恶作剧,例如在特定网站植入恶意代码并诱导用户访问,当用户访问时恶意代码就会工作并耗尽内存,所以这个功能拿来发起拒绝服务攻击 (DoS) 确实非常有效。

由于谷歌迟迟没有回应和修复漏洞,研究人员发布概念验证程序也是敦促谷歌修复的一种方式,毕竟 Chromium 在全球的用户有几十亿名,及时进行修复是有必要的。

via The Register

山外的鸭子哥

山外的鸭子哥

蓝点网站长,如果发现本文存在错误或错别字,欢迎在评论区留言,收到消息后我将及时修改。其他事宜请点击本站任意页面底部的「与我们联系」获取邮箱。

2.45W789.34M1.65W10.45M¥30


文章来源: https://www.landiannews.com/archives/111050.html
如有侵权请联系:admin#unsafe.sh