Google Chrome < 89.0.4389.72 多個弱點

high Nessus Plugin ID 146949

概要

遠端 macOS 主機上安裝的 Web 瀏覽器受到多個弱點影響。

說明

遠端 macOS 主機上安裝的 Google Chrome 版本低於 89.0.4389.72。因此,會受到 2021_03_stable-channel-update-for-desktop 公告中所提及的多個弱點影響。

- 在 89.0.4389.72 之前的 Google Chrome 中PDFium 中未初始化的資料允許遠端攻擊者透過特製的 PDF 檔案從處理程序記憶體取得潛在敏感資訊。 (CVE-2021-21190)

- 在 OpenJPEG 2.4.0 之前版本的 src/lib/openjp2/t2.c 中發現一個瑕疵。此瑕疵允許攻擊者在轉換和編碼期間向 openjpeg 提供特製的輸入,進而造成超出邊界寫入。此弱點對於機密性、完整性以及系統可用性的威脅最大。(CVE-2020-27844)

- 89.0.4389.72 之前的 Google Chrome 的 TabStrip 中有堆積緩衝區溢位允許遠端攻擊者可能透過特製的 HTML 頁面惡意利用堆積損毀。 (CVE-2021-21159、 CVE-2021-21161)

- 在 89.0.4389.72 之前的 Google Chrome 中WebAudio 中的堆積緩衝區溢位允許遠端攻擊者可能透過特製的 HTML 頁面惡意利用堆積損毀。 (CVE-2021-21160)

- 在 Google Chrome 89.0.4389.72 之前版本中,WebRTC 中存在釋放後使用問題,遠端攻擊者可能利用此問題,透過建構的 HTML 頁面造成堆積損毀。(CVE-2021-21162)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Google Chrome 89.0.4389.72 版或更新版本。

另請參閱

http://www.nessus.org/u?fc64b00e

https://crbug.com/1171049

https://crbug.com/1170531

https://crbug.com/1173702

https://crbug.com/1172054

https://crbug.com/1111239

https://crbug.com/1164846

https://crbug.com/1174582

https://crbug.com/1177465

https://crbug.com/1161144

https://crbug.com/1152226

https://crbug.com/1166138

https://crbug.com/1111646

https://crbug.com/1152894

https://crbug.com/1150810

https://crbug.com/1154250

https://crbug.com/1158010

https://crbug.com/1146651

https://crbug.com/1170584

https://crbug.com/1173879

https://crbug.com/1174186

https://crbug.com/1174943

https://crbug.com/1175507

https://crbug.com/1177875

https://crbug.com/1182767

https://crbug.com/1049265

https://crbug.com/1105875

https://crbug.com/1131929

https://crbug.com/1100748

https://crbug.com/1153445

https://crbug.com/1155516

https://crbug.com/1161739

https://crbug.com/1165392

https://crbug.com/1166091

Plugin 詳細資訊

嚴重性: High

ID: 146949

檔案名稱: macosx_google_chrome_89_0_4389_72.nasl

版本: 1.14

類型: local

代理程式: macosx

已發布: 2021/3/2

已更新: 2025/11/24

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

風險資訊

VPR

風險因素: High

分數: 7.4

CVSS v2

風險因素: High

基本分數: 8.3

時間性分數: 6.9

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:C

CVSS 評分資料來源: CVE-2020-27844

CVSS v3

風險因素: High

基本分數: 8.8

時間性分數: 8.2

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:F/RL:O/RC:C

CVSS 評分資料來源: CVE-2021-21190

弱點資訊

CPE: cpe:/a:google:chrome

必要的 KB 項目: installed_sw/Google Chrome

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2021/3/2

弱點發布日期: 2021/1/5

CISA 已知遭惡意利用弱點到期日: 2021/11/17

參考資訊

CVE: CVE-2020-27844, CVE-2021-21159, CVE-2021-21160, CVE-2021-21161, CVE-2021-21162, CVE-2021-21163, CVE-2021-21164, CVE-2021-21165, CVE-2021-21166, CVE-2021-21167, CVE-2021-21168, CVE-2021-21169, CVE-2021-21170, CVE-2021-21171, CVE-2021-21172, CVE-2021-21173, CVE-2021-21174, CVE-2021-21175, CVE-2021-21176, CVE-2021-21177, CVE-2021-21178, CVE-2021-21179, CVE-2021-21180, CVE-2021-21181, CVE-2021-21182, CVE-2021-21183, CVE-2021-21184, CVE-2021-21185, CVE-2021-21186, CVE-2021-21187, CVE-2021-21188, CVE-2021-21189, CVE-2021-21190

IAVA: 2021-A-0117-S