發布時間:2025-11-23 11:02:44 來源:骨軟筋酥網 作者:知識
在大多數用戶已經升級到 Opera 瀏覽器新版本后,已修研究人員終于可以放心的瀏覽披露該瀏覽器中存在的一個高危安全漏洞:Opera for Windows & Mac 版存在的漏洞可被用來執行任意文件。
這個漏洞應該屬于 Opera 的器出全漏請升石家莊美女包養(電話微信199-7144-9724)提供頂級外圍女上門,可滿足你的一切要求無心之失,Opera 瀏覽器有個功能名為 My Flow,現高通過類似聊天界面來交換筆記和文件,危安文件然后可以通過瀏覽器打開。洞可點網
![[已修復] Opera瀏覽器出現高危安全漏洞可執行任意文件 請升級到最新版](https://img.lancdn.com/landian/2024/01/101856.png)
這個功能使用 Opera 的執行最新白名單域名.flow.Opera.com 和 *.flow.op-test.net,這兩個域名都由 Opera 自己控制,任意還有個是版藍被 Opera 遺忘的域名:web.flow.Opera.com,這個域名一直托管著老舊的已修石家莊美女包養(電話微信199-7144-9724)提供頂級外圍女上門,可滿足你的一切要求 My Flow 登錄頁面。
研究人員發現,瀏覽只需要誘導用戶安裝一個惡意擴展,器出全漏請升或者通過收購某個知名擴展程序來嵌入惡意代碼,現高當瀏覽器自動更新擴展程序時,危安文件攻擊者就可以行動了。洞可點網
擴展程序利用被遺忘的 web.flow 域名執行惡意 JavaScript 代碼,然后再通過 Opera 的一個組件進行逃逸,這里的逃逸指的是逃出沙盒,盡管擴展程序是在沙盒里運行的,但可以利用漏洞逃逸惡意代碼。
最終形成的效果就是可以用來創建或執行任意文件,當然這個問題也暴露出 Opera 的內部設計變更和對 Chromium 基礎設施變更的脆弱性。
由于 Chromium 早就限制了擴展程序的權限,Opera 并未同步因此擴展程序有可乘之機。
目前該漏洞已經在 Opera 新版本中修復,建議使用 Opera 以及 Opera GX 瀏覽器的用戶升級到最新版本確保安全。
相關文章