关于Google Chrome Skia整数溢出漏洞(CVE-2023-6345)的安全预警

来源:网络信息中心发布时间:2023-12-01浏览次数:39

一、基本情况

Skia是一个开源的2D图形库,提供了在各种硬件和软件平台上工作的通用API,它被用作Google ChromeChromeOSAndroidFlutter等产品的图形引擎。

二、 漏洞描述

Google发布安全公告,修复了Chrome中的一个整数溢出漏洞(CVE-2023-6345),目前该漏洞已发现在野利用。

Google Chrome版本119.0.6045.199之前在Skia中存在整数溢出漏洞,破坏渲染器进程的远程威胁者可能通过恶意文件执行沙箱逃逸,成功利用该漏洞可能导致浏览器崩溃或执行任意代码。

此外,Google Chrome中还修复了以下多个高危漏洞,成功利用这些漏洞可能导致代码执行、拒绝服务等:

CVE-2023-6346WebAudio中的Use-after-free漏洞

CVE-2023-6347Mojo中的Use-after-free漏洞

CVE-2023-6348Spellcheck中的类型混淆漏洞

CVE-2023-6350libavif中的内存访问越界漏洞

CVE-2023-6351libavif中的Use-after-free漏洞

三、 影响范围

Google ChromeWindows)版本:< 119.0.6045.199/.200

Google ChromeMac/Linux)版本:< 119.0.6045.199

四、 修复建议

目前这些漏洞已经修复,受影响用户可升级到以下版本:

Google ChromeWindows)版本:>= 119.0.6045.199/.200

Google ChromeMac/Linux)版本:>= 119.0.6045.199