[已修復] Opera瀏覽器出現高危安全漏洞可執行任意文件 請升級到最新版 – 藍點網
[時尚] 時間:2025-12-08 12:53:19 來源:桑間濮上網 作者:焦點 點擊:137次
在大多數用戶已經升級到 Opera 瀏覽器新版本后,已修研究人員終于可以放心的瀏覽披露該瀏覽器中存在的一個高危安全漏洞:Opera for Windows & Mac 版存在的漏洞可被用來執行任意文件。
這個漏洞應該屬于 Opera 的器出全漏請升無心之失,Opera 瀏覽器有個功能名為 My Flow,現高通過類似聊天界面來交換筆記和文件,危安文件然后可以通過瀏覽器打開。洞可點網
![[已修復] Opera瀏覽器出現高危安全漏洞可執行任意文件 請升級到最新版](https://img.lancdn.com/landian/2024/01/101856.png)
這個功能使用 Opera 的執行最新白名單域名.flow.Opera.com 和 *.flow.op-test.net,這兩個域名都由 Opera 自己控制,任意還有個是版藍被 Opera 遺忘的域名:web.flow.Opera.com,這個域名一直托管著老舊的已修 My Flow 登錄頁面。
研究人員發現,瀏覽只需要誘導用戶安裝一個惡意擴展,器出全漏請升或者通過收購某個知名擴展程序來嵌入惡意代碼,現高當瀏覽器自動更新擴展程序時,危安文件攻擊者就可以行動了。洞可點網
擴展程序利用被遺忘的 web.flow 域名執行惡意 JavaScript 代碼,然后再通過 Opera 的一個組件進行逃逸,這里的逃逸指的是逃出沙盒,盡管擴展程序是在沙盒里運行的,但可以利用漏洞逃逸惡意代碼。
最終形成的效果就是可以用來創建或執行任意文件,當然這個問題也暴露出 Opera 的內部設計變更和對 Chromium 基礎設施變更的脆弱性。
由于 Chromium 早就限制了擴展程序的權限,Opera 并未同步因此擴展程序有可乘之機。
目前該漏洞已經在 Opera 新版本中修復,建議使用 Opera 以及 Opera GX 瀏覽器的用戶升級到最新版本確保安全。
(責任編輯:時尚)
相關內容
- 《拂曉:勝利之刻》夏熾花水 松握隆冬
- 苦旨達人《海賊王の冒險》新版弄法去襲
- 育碧免費支《孤島驚魂3》 《齊境啟閉》降至8元
- 暗中奇特RPG《龍騰世紀:收源》出色新圖
- 小熊的圣誕禮物的故事
- 《賞金奇兵3》尾款DLC公布 9月2日正式上線
- 神似飛蛾?《眾神隕降》新戰甲Vertigo飽吹片公開
- 《假里騎士整一》特攝劇院版定檔12月18日上映 伊甸肯定退場
- 爭當風云人物!《劍俠天下:收源》“江湖名俠”開啟報名
- 背女時典范致敬 網易《怪獸連萌》尾收期遠
- 兩測結束《女神的斗士》讓我們下次再見
- 惡弄三國 《展開那三國》四大年夜顛覆弄法暴光
- NBA游樂場2配置要求 最低與推薦配置一覽
- PS4開辟確認,新版PS3什物圖流出
