Google Chrome < 50.0.2661.75 多個弱點

critical Nessus Plugin ID 90542

概要

遠端 Windows 主機上安裝的 Web 瀏覽器會受到多個弱點影響。

說明

遠端 Windows 主機上安裝的 Google Chrome 版本為 50.0.2661.75 之前版本。因此,該瀏覽器會受到 2016_04_stable-channel-update_13 公告中提及的多個弱點影響。

- 在 50.0.2661.75 版之前的 Google Chrome 中,多個不明弱點允許攻擊者透過不明向量造成拒絕服務,或可能帶來其他影響。(CVE-2016-1659)

- 在 50.0.2661.75 版之前的 Google Chrome 中,Extensions 子系統內 extensions/renderer/module_system.cc 中的 ModuleSystem::RequireForJsInner 函式存在跨網站指令碼 (XSS) 弱點,此弱點允許遠端攻擊者透過特製的網站插入任意 Web 指令碼或 HTML,亦即 Universal XSS (UXSS)。(CVE-2016-1652)

- 在 50.0.2661.75 之前版本的 Google Chrome 中所使用的 Google V8 中,LoadBuffer 實作未正確處理資料類型,此情況允許遠端攻擊者透過會觸發超出邊界寫入作業的特製 JavaScript 程式碼,造成拒絕服務或可能造成其他不明影響,此弱點與 compiler/pipeline.cc 和 compiler/simplified-lowering.cc 有關。(CVE-2016-1653)

- PDFium 中的 fxcodec/codec/fx_codec_jpx_opj.cpp 在 50.0.2661.75 之前的 Google Chrome 版本中使用時,未正確實作 sycc420_to_rgb 和 sycc422_to_rgb 函式,進而允許遠端攻擊者透過 PDF 文件中的特製 JPEG 2000 資料從處理程序記憶體取得敏感資訊或造成拒絕服務 (超出邊界讀取)。(CVE-2016-1651)

- 在 50.0.2661.75 之前的 Google Chrome 中,媒體子系統未初始化不明的資料結構,進而允許遠端攻擊者透過未知向量造成拒絕服務 (無效的讀取作業)。(CVE-2016-1654)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Google Chrome 50.0.2661.75 版或更新版本。

另請參閱

http://www.nessus.org/u?9519efc2

https://crbug.com/567445

https://crbug.com/570750

https://crbug.com/573317

https://crbug.com/582008

https://crbug.com/589512

https://crbug.com/589792

https://crbug.com/590275

https://crbug.com/591785

Plugin 詳細資訊

嚴重性: Critical

ID: 90542

檔案名稱: google_chrome_50_0_2661_75.nasl

版本: 1.14

類型: local

代理程式: windows

系列: Windows

已發布: 2016/4/15

已更新: 2025/11/24

組態: 啟用徹底檢查 (optional)

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Critical

基本分數: 10

時間性分數: 7.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2016-1659

CVSS v3

風險因素: Critical

基本分數: 9.8

時間性分數: 8.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:google:chrome

必要的 KB 項目: installed_sw/Google Chrome

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2016/4/13

弱點發布日期: 2015/10/22

參考資訊

CVE: CVE-2016-1651, CVE-2016-1652, CVE-2016-1653, CVE-2016-1654, CVE-2016-1655, CVE-2016-1656, CVE-2016-1657, CVE-2016-1658, CVE-2016-1659