(轉)Google反駁VUPEN:Chrome漏洞其實是Flash臭蟲 - Google

Liam avatar
By Liam
at 2011-05-12T18:14

Table of Contents

Google反駁VUPEN:Chrome漏洞其實是Flash臭蟲
文/陳曉莉 (編譯) 2011-05-12

Google安全工程師透過Twitter表示,VUPEN誤解了Chrome中沙箱運作的方式,
這只是一個Flash臭蟲。

法國資安業者VUPEN本周一(5/9)表示已找到攻陷Chrome瀏覽器的方式,宣稱
可繞過Chrome中的所有安全機制,並在沙箱外執行任何程式。不過,Google
安全工程師隨之於Twitter上透露,那並不是Chrome的漏洞,而是Flash臭蟲,
雙方隨之在Twitter上掀起了口水戰。

VUPEN於Windows 7平台上展示了Chrome瀏覽器的漏洞,當使用者造訪一個含有
攻擊程式的網頁時,該攻擊程式會執行許多封包,最後從遠端下載一個計算機,
並在Chrome的沙箱外執行。該攻擊程式同時可在Chrome 11與Chrome 12上運作。

而Google安全工程師Tavis Ormandy則透過Twitter表示,VUPEN誤解了Chrome中
沙箱運作的方式,這只是一個Flash臭蟲。 VUPEN執行長Chaouki Bekrar亦於
Twitter上回應指出,不管沙箱如何運作,現在大家都知道就算Chrome有聞名的
沙箱但Chrome仍會被攻陷。

Google另一名安全研究人員Dan Kaminsky也跳出來聲援自己的隊友,指出VUEPN
所展示的是個正統的攻擊,但該攻擊需要Flash,並不是一個Chrome攻擊程式;
難道會因為Google支援NPAPI(跨平台外掛程式架構)就要把Java的臭蟲算到
Chrome頭上嗎?

Bekrar則說,當發現重大漏洞時,包括Google在內的所有軟體供應或開發商總
都想貶抑相關發現。 目前Google仍在調查該漏洞,尚未針對此事發表官方回應。
VUPEN去年更改了該公司的漏洞揭露政策,不再提交細節報告予軟體開發商,而
僅與該公司客戶分享。(編譯/陳曉莉)

來源:http://www.ithome.com.tw/itadm/article.php?c=67563

--
Tags: Google

All Comments

Todd Johnson avatar
By Todd Johnson
at 2011-05-12T20:29
畢竟chrome已內含flash plugin,只能連坐了。
Kama avatar
By Kama
at 2011-05-13T06:49
Google 口水戰有理,但希望他們大人大量幫忙補洞 :P
Sarah avatar
By Sarah
at 2011-05-15T04:39
jobs: flash不意外
Charlotte avatar
By Charlotte
at 2011-05-19T04:16
XD 希望完全不需要Flash player的未來快快到來~
Damian avatar
By Damian
at 2011-05-22T00:29
又是 flash
Hardy avatar
By Hardy
at 2011-05-24T14:43
被陰啦
Hazel avatar
By Hazel
at 2011-05-26T06:24
flash 的漏洞之多真的很誇張

保持登入狀態

Wallis avatar
By Wallis
at 2011-05-12T12:49
昨天我的CHROME不知道什麼原因, FACEBOOK要登入時,只要選取記住我, 就不能登入,我有清除COOKIE也沒有用, 甚至剛剛還重新安裝一次CHROME還是一樣, 現在連GMAIL都無法登入了,會顯示: and#34;這個網頁含有重新導向迴圈and#34; 這到底怎麼回事? - ...

Google I/O Day 2速報 之 Chromebook

Erin avatar
By Erin
at 2011-05-12T10:43
推文提到國外網友一面倒不推薦 原因很簡單 -- 要簽約三年 算一下就知道最後要付多少了 而且企業/教育單位 要一次訂購10台的樣子 消費者則沒限制 (這點倒沒影響) 而直接購買價格 說實在跟目前小筆電根本沒兩樣 (不是拿台灣市價來比 台灣貴很多) 一台11.6and#34;的chromeboo ...

Google I/O Day 2速報 之 Chromebook

Noah avatar
By Noah
at 2011-05-12T02:09
無音樂好讀網誌版 - http://zluck.blogspot.com/2011/05/google-io-2011-day-2-report.html 大家晚上好._./ 我們又見面了,今天是Google I/O 2011的第二天,剛剛YouTube上有直播,由於小弟還不睏所以打算再來用菜英文翻譯直 ...

用google瀏覽器網誌無法看見youtube?

Andrew avatar
By Andrew
at 2011-05-11T20:43
大家好 這陣子用google瀏覽器都無法看見網誌嵌入的youtube 像是 舉個例子 http://www.wretch.cc/blog/jamie60301/14521877 用google就看不到下面有youtube 但是用火狐就看的到 這是哪裡設定有問題嗎? 謝謝喔 - ...

APP服務新功能與Gmail的衝突問題

Una avatar
By Una
at 2011-05-11T19:56
現在公司用的email是用google/a的服務 之前跟我的gmail都沒有問題,可以用chrome一起開 各自收信 今天收到一個新的服務,就是google/a的e-mail也可以用gmail所有的功能 按下去後,就發生了,gmail跟google/a的mail衝突的問題 會變成重覆登入,只能有一個存在 ...