严重安全漏洞波及Chromium内核浏览器 修复尚未发布

全球数十亿用户使用的Chromium内核浏览器曝出严重未修复漏洞,可导致浏览器及部分操作系统崩溃。据The Register报道,安全研究员Jose Pino发现并公布了该漏洞的概念验证,命名为Brash。受影响浏览器包括Chrome、Microsoft Edge、ChatGPT Atlas、Brave和Vivaldi等,各大主流桌面与移动操作系统均在测试中中招,崩溃时间介于15至60秒之间。

漏洞根源在于Blink渲染引擎对document.title接口的更新缺乏速率限制,攻击者可通过大量DOM操作导致主线程饱和,最终让用户界面冻结。“问题比看起来更复杂——由于Chromium被定制开发,修复难以统一解决,”Pino表示。他于8月将漏洞报告提交给Chromium安全团队,但迄今未有回应。

这一漏洞影响Chromium 143.0.7483.0及以上版本,Brash在Windows上还曾导致单个标签页占用18GB内存并使整台机器锁死。目前尚无官方补丁发布,用户需高度警惕。

来源