收藏 分销(赏)

SQLite远程代码执行漏洞公告.docx

上传人:二*** 文档编号:4735347 上传时间:2024-10-11 格式:DOCX 页数:3 大小:11.99KB
下载 相关 举报
SQLite远程代码执行漏洞公告.docx_第1页
第1页 / 共3页
亲,该文档总共3页,到这儿已超出免费预览范围,如果喜欢就下载吧!
资源描述

1、SQLite远程代码执行漏洞公告2018年12月10日,国家信息平安漏洞共享平台(CNVD)收录了由 腾讯平安平台部Tencent Blade团队发现并报告的SQLite远程代码执行漏 洞(CNVD-2018-24855) o攻击者利用该漏洞,可在未授权的情况下远程 执行代码。目前漏洞利用细节尚未公开。一、漏洞情况分析SQLite作为嵌入式数据库,支持大多数SQL标准,实现了无服务器、 零配置、事务性的SQL数据库引擎,在网页浏览器、操作系统、嵌入式系 统中使用较为广泛。Web SQL数据库是引入了一套使用SQL操作客户端数 据库的API,以SQLite作为底层实现,可在最新版的Chrome/

2、Chromium 浏览器运行。Chromium官方发布了 11月份平安漏洞公告,其中包含SQLite远程代 码执行漏洞。该漏洞通过调用Web SQL API,临时创立数据库,并恶意修 改SQLite数据库内部表,使代码运行至错误分支。之后,攻击者就可通过 调用SQLite的数据库索引操作触发漏洞,实现对浏览器的远程攻击,在浏 览器的渲染器(Render)进程执行任意代码。同时,作为基础组件库的SQLite也作为扩展库被许多程序使用,例如 PHP、Python等等,攻击者可通过同样的攻击代码,在这些进程的上下文 中本地或远程任意执行代码,或导致软件拒绝服务。CNVD对该漏洞的综合评级为“高危”。

3、二、漏洞影响范围根据官方公告情况,该漏洞的影响版本如下:(1) Chrome浏览器以下版本(2)使用Chromium内核的浏览器软件(3) Android手机WebView组件及使用WebView组件的第三方App(4)使用SQLite组件和SQLite库的程序(尤其是可能接收外部恶意 输入执行SQL语句的程序,例如PHP SQLite3组件)三、漏洞处置建议1、谷歌/SQLite官方修补方案Chromium产品需更新至官方稳定版71.0.3578.80,或同步更新至代码 版本 Commit c368e30ae55600alc3c9cbl710a54f9c55de786e 及以上 ( s:/c

4、hromium.googlesource /chromium/src/+/c368e30ae55600al c3c9cbl710a54f9c55de786e)oSQLite及SQLite库产品需更新至版本,该版本为目前的官方稳 定版( s:/ sqlite.org/releaselog/3_26_0,html)。2、临时解决方案:(1)禁用WebSQL :编译时不编译third-party的sqlite组件由于WebSQL没有任何规范,目前仅有Chrome、Safari支持。但是 Safari也已经阉割了大局部sqlite功能。如果关闭此功能不影响产品,可禁 用 WebSQLo验证方法:重新编

5、译后的内核,应无法在控制台调用openDatabase 函数。(2)关闭SQLite中的fts3功能如关闭此功能不影响产品,可禁用该功能。Safari在Webkit中关闭fts3 的方案,请参考 s:/github /WebKit/webkit/commit/36ce0a5e2dc2def273c011bef04e58da8129a7d6o验证方法:执行如下JavaScript代码时,不返回a:l那么表示已关闭该功 能:var db 二openDatabaseCxxxxx + parselnMath.randomO*lOOOOJ.toStringO,1, ,fts_demoJ 5000000)

6、;db.transaction(function(tx) tx.executeSql(create virtual table x using fts3(a,b););tx.executeSql(insert into x values (1,2););tx.executeSql(select a from x;, , function (tx, results) console.log(results.rows0);););(3)使用腾讯QQ浏览器提供的浏览服务( s:)目前腾讯X5 SDK(V3.6,0.1371)已修复此漏洞,第三方Android APP 可由Webview切换到X5内核,修复此漏洞。

展开阅读全文
部分上传会员的收益排行 01、路***(¥15400+),02、曲****(¥15300+),
03、wei****016(¥13200+),04、大***流(¥12600+),
05、Fis****915(¥4200+),06、h****i(¥4100+),
07、Q**(¥3400+),08、自******点(¥2400+),
09、h*****x(¥1400+),10、c****e(¥1100+),
11、be*****ha(¥800+),12、13********8(¥800+)。
相似文档                                   自信AI助手自信AI助手
百度文库年卡

猜你喜欢                                   自信AI导航自信AI导航
搜索标签

当前位置:首页 > 包罗万象 > 大杂烩

移动网页_全站_页脚广告1

关于我们      便捷服务       自信AI       AI导航        获赠5币

©2010-2024 宁波自信网络信息技术有限公司  版权所有

客服电话:4008-655-100  投诉/维权电话:4009-655-100

gongan.png浙公网安备33021202000488号   

icp.png浙ICP备2021020529号-1  |  浙B2-20240490  

关注我们 :gzh.png    weibo.png    LOFTER.png 

客服