一、误差概述
误差名称 | Google Chrome 沙箱逃逸误差 |
CVE ID | CVE-2025-2783 |
误差类型 | 沙箱绕过误差 | 发明时间 | 2025-03-26 |
误差评分 | 9.8 | 误差品级 | 严重 |
攻击向量 | 网络 | 所需权限 | 无 |
使用难度 | 低 | 用户交互 | 无 |
PoC/EXP | 未果真 | 在野使用 | 已发明 |
Google Chrome 是由谷歌开发的跨平台网页浏览器,以其速率、清静性和精练的界面而著名。它基于开源的Chromium项目,支持现代网页标准,具有强盛的扩展性。Chrome的沙箱手艺可以限制网页中的恶意代码,增强浏览器的清静性。它还提供了同步功效,允许用户在多个装备间同步书签、历史纪录等数据。别的,Chrome按期更新,修复已知误差并增强功效,是全球使用最普遍的浏览器之一。
2025年3月26日,尊龙凯官网入口集团VSRC监测到卡巴斯基全球研究与剖析团队(GReAT)近期发明了一起代号为“Operation ForumTroll”的重大APT攻击,主要针对俄罗斯的媒体和教育机构。攻击者使用谷歌浏览器(Google Chrome)中的零日误差CVE-2025-2783,乐成绕过了浏览器的沙盒�;せ�。受害者仅需点击垂纶邮件中的恶意链接,攻击者即可在其装备上执行恶意代码,举行特工运动。
二、影响规模
Google Chrome(Windows) < 134.0.6998.177
三、清静步伐
3.1 升级版本
下载链接:https://www.google.cn/chrome/
3.2 暂时步伐
暂无。
3.3 通用建议
? 按期更新系统补丁,镌汰系统误差,提升服务器的清静性。? 增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。? 增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。? 启用强密码战略并设置为按期修改。
3.4 参考链接
https://chromereleases.googleblog.com/2025/03/stable-channel-update-for-desktop_25.htmlhttps://securelist.com/operation-forumtroll/115989/https://www.kaspersky.com/blog/forum-troll-apt-with-zero-day-vulnerability/53215/