您现在的位置是:亿华灵动 > 系统运维
谷歌紧急修复可导致账户接管与 MFA 绕过的 Chrome 漏洞
亿华灵动2025-11-26 19:56:10【系统运维】1人已围观
简介Chrome用户需立即更新浏览器以修复一个正被利用实施账户接管攻击的高危漏洞。在某些环境下,攻击者甚至能借此绕过多因素认证MFA,Multi-Factor Authentication)。漏洞详情与紧
Chrome用户需立即更新浏览器以修复一个正被利用实施账户接管攻击的谷歌管高危漏洞。在某些环境下,紧急攻击者甚至能借此绕过多因素认证(MFA ,修复Multi-Factor Authentication)。可导

该漏洞编号为CVE-2025-4664 ,致账影响136.0.7103.113之前的户接所有Chrome版本 ,是绕过谷歌周三更新中修复的四个漏洞之一。亿华云谷歌在公告中仅表示:"已知CVE-2025-4664漏洞的谷歌管利用代码已在野出现",这解释了为何要打破常规更新周期发布紧急补丁。紧急
发现该漏洞的修复研究人员、Neplox Security的可导Vsevolod Kokorin在X平台(原Twitter)上详细说明 :"与其他浏览器不同 ,Chrome会对子资源请求解析Link头部。致账问题在于Link头部可设置referrer-policy(引用策略) ,户接攻击者通过指定unsafe-url即可捕获完整查询参数 。源码库绕过"
技术原理与攻击路径Link头部通常用于网站告知浏览器需要预加载的谷歌管页面资源(如图片)。作为HTTP响应的一部分 ,它能加速响应时间 。但当浏览器根据referrer-policy向第三方服务器请求资源时 ,Chrome会传输包含安全敏感信息的URL ,例如用于身份验证的OAuth流程参数。香港云服务器
Kokorin指出:"查询参数可能包含敏感数据——在OAuth流程中,这可能导致账户接管 。开发者很少考虑通过第三方资源图片窃取查询参数的可能性,使得这种攻击手法有时出奇有效。"
OAuth作为无需密码的授权机制,广泛应用于单点登录(SSO)等场景 。由于OAuth在MFA之后生效,若攻击者诱骗用户泄露URL中的服务器租用OAuth令牌,就能绕过MFA保护。
潜在威胁与修复建议近期安全厂商已发现多起精心设计的攻击尝试利用此类漏洞。虽然尚不确定是否与谷歌警告的攻击相关 ,但俄罗斯攻击者很可能利用该漏洞,并可能很快将其应用于勒索软件攻击。
除CVE-2025-4664外 ,云计算本次更新还修复了另一个尚未被利用的关键漏洞CVE-2025-4609,以及两个未详细说明的漏洞 。企业用户应尽快升级至以下版本 :
Windows/Mac:136.0.7103.113/.114Linux :136.0.7103.113企业需根据自身遭受攻击的可能性评估修复优先级。虽然当前风险尚属中等,但鉴于漏洞的潜在危害 ,建议及时部署补丁。源码下载
很赞哦!(2)
上一篇: 如何防止高级人工智能网络安全攻击
下一篇: 网络安全将面临的三大挑战!
相关文章
- 企业在仓促部署大型语言模型时面临着重大风险
- Win7原版ISO教程(通过Win7原版ISO教程,轻松下载、安装和激活Windows7)
- 联想Y700台式机(打破游戏性能瓶颈,提供沉浸式游戏体验)
- 单反相机录像的优劣势及应用(深入了解单反相机录像功能的特点和适用场景)
- 400万条2K Games用户数据正在暗网上出售
- 在PE中使用dism的教程(一步步学习如何使用dism工具修复和管理WindowsPE)
- 小米4A手机的优势与特点(性价比高,配置强大,适合日常使用)
- 魅蓝3屏幕的品质与表现如何?(揭秘魅蓝3屏幕的关键特性,让您了解最新技术)
- 投资回报率业内最高!FortiGate在CyberRatings防火墙独立测试中收获近乎完美表现
- 安卓手机怎么给电脑装win7系统
热门文章
站长推荐
友情链接
- 探索如何将锁屏变成个性主题(打造独特的手机锁屏体验)
- OPPOA59信号质量如何?(信号稳定性与通话质量是关键)
- 从Win10升级到Win7(如何将笔记本电脑系统由Win10改为Win7)
- 昊诚电池(以昊诚电池怎么样为主题的研究及评价分析)
- 以友唱(与好友合唱,畅享音乐的魅力)
- NVIDIA发布云原生超级计算架构:优化算力结构,赋能业务上云,降低数据中心能耗
- 探究惠普导航的优势与应用(解密惠普导航的功能和使用体验)
- 迈凯亚耳机的音质表现如何?(探索迈凯亚耳机音质的细节与特点)
- M8peg与750比较(一探M8peg和750处理器之间的差异与应用场景选择)
- 高铁餐服(高铁餐服的创新与发展) 源码库企业服务器亿华云b2b信息平台云服务器网站建设香港物理机







