Google Chrome < 42.0.2311.90 多個弱點

critical Nessus Plugin ID 82826

概要

遠端 macOS 主機上安裝的 Web 瀏覽器受到多個弱點影響。

說明

遠端 macOS 主機上安裝的 Google Chrome 版本低於 42.0.2311.90。因此會受到 2015_04_stable-channel-update_14 公告中所提及的多個弱點影響。

- 在 42.0.2311.90 之前的 Google Chrome 中多個不明弱點允許攻擊者透過未知向量造成拒絕服務或可能造成其他影響。 (CVE-2015-1249)

- 在 41.0.2272.76 之前的 Google Chrome 中browser/ui/views/location_bar/open_pdf_in_reader_view.cc 內 OpenPDFInReaderView::Update 函式中的釋放後使用弱點可能允許使用者協助的遠端攻擊者造成拒絕服務 (堆積記憶體損毀)或 可能觸發與 PDFium 在索引標籤關聯性無效的「在讀取器中開啟 PDF」按鈕的互動而造成其他不明影響。 (CVE-2015-1245)

- Blink 中的 HTML 剖析器 (用於 Google Chrome 42.0.2311.90)之 core/dom/ContainerNode.cpp 的 ContainerNode::parserRemoveChild 函式允許遠端攻擊者透過特製的含有 IFRAME 元素的 HTML 文件繞過同源原則。 (CVE-2015-1235)

- 在 Google Chrome 之前 42.0.2311.90版本所使用的 Blink 中Web Audio API 實作的 modules/webaudio/MediaElementAudioSourceNode.cpp 中的 MediaElementAudioSourceNode::process 函式允許遠端攻擊者透過包含一個媒體元素的特製網站。 (CVE-2015-1236)

- 在 42.0.2311.90 之前的 Google Chrome 中content/renderer/render_frame_impl.cc 的 RenderFrameImpl::OnMessageReceived 函式有釋放後使用弱點其允許遠端攻擊者透過觸發轉譯器 IPC 訊息的向量造成拒絕服務或可能造成其他不明影響在卸離作業期間。 (CVE-2015-1237)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Google Chrome 42.0.2311.90 版或更新版本。

另請參閱

http://www.nessus.org/u?d89c80c4

https://crbug.com/313939

https://crbug.com/380663

https://crbug.com/418402

https://crbug.com/429838

https://crbug.com/437399

https://crbug.com/444957

https://crbug.com/445808

https://crbug.com/455215

https://crbug.com/456518

https://crbug.com/460917

https://crbug.com/461191

https://crbug.com/463599

Plugin 詳細資訊

嚴重性: Critical

ID: 82826

檔案名稱: macosx_google_chrome_42_0_2311_90.nasl

版本: 1.11

類型: local

代理程式: macosx

已發布: 2015/4/16

已更新: 2025/11/24

支援的感應器: Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 7.5

時間性分數: 5.9

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2015-1249

CVSS v3

風險因素: Critical

基本分數: 9.8

時間性分數: 8.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

CVSS 評分資料來源: CVE-2015-1245

弱點資訊

CPE: cpe:/a:google:chrome

必要的 KB 項目: installed_sw/Google Chrome

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2015/4/14

弱點發布日期: 2015/4/14

參考資訊

CVE: CVE-2015-1235, CVE-2015-1236, CVE-2015-1237, CVE-2015-1238, CVE-2015-1240, CVE-2015-1241, CVE-2015-1242, CVE-2015-1244, CVE-2015-1245, CVE-2015-1246, CVE-2015-1247, CVE-2015-1248, CVE-2015-1249

BID: 72715, 74165, 74167, 74221, 74225