微软宣布:针对Edge浏览器123稳定版的完整修复报告:消除老旧兼容性问题及解决四次零日安全漏洞

2024-03-31 热点资讯 关注公众号
"微软宣布:针对Edge浏览器123稳定版的完整修复报告:消除老旧兼容性问题及解决四次零日安全漏洞"
微软发布Edge 123版本更新,修复4个零日漏洞,涵盖Error Reporting策略使用异常、WebAssembly类型混乱、WebCodecs使用afterfree和ANGLE使用afterfree等四个重大安全漏洞。已知有黑客利用这些漏洞实施攻击。此次更新旨在提高用户电脑安全性,保护数据不被篡改或窃取。
Microsoft Edge 123版本更新——四大重要安全漏洞及修复措施
在互联网领域中,网络安全始终是不可忽视的重要课题。作为一款备受用户喜爱的浏览器,Edge 123版本在近期进行了大规模的安全更新,以修复之前发现的四款关键漏洞,其中包括错误报告策略使用异常、WebAssembly类型混乱、WebCodecs使用afterfree和ANGLE使用afterfree等。以下是对这四项漏洞的详细介绍以及微软对于此次更新的目的和效果的阐述。
首先,让我们来看看Error Reporting策略使用异常问题。这是一个由微软于2021年发现的漏洞,该漏洞允许黑客通过恶意代码注入到用户的浏览器过程中,进而执行恶意操作,如窃取敏感信息、篡改网页源码等。这个问题影响到了许多使用Edge浏览器的用户,包括Windows设备用户和MacOS用户。根据微软的公告,针对此漏洞,他们对Web API error reporting部分进行了优化,包括改进了捕获和处理错误行为的方法,并引入了更严格的验证机制,确保只有经过严格身份认证的用户才能访问和修改相关的API配置。此外,Edge 123版本还改进了反馈功能,让用户能够更准确地报告和追踪各种类型的错误,这对于预防潜在的恶意攻击具有重要意义。
其次,我们来看一下WebAssembly类型混乱问题。这是由Microsoft在2021年2月发现的,攻击者可以通过修改WebAssembly模块中的类型声明来绕过浏览器的编译过程,从而达到植入恶意代码的目的。这种漏洞主要针对那些运行WebAssembly应用或者涉及复杂类型转换的页面。针对此漏洞,微软发布了针对WebAssembly的修复解决方案,包括改进了WebAssembly类型解析器的性能,以减少其依赖于外部库的几率,同时也增加了对非法类型转义的支持,使恶意代码更容易在正常情况下产生混淆。此外,edge 123版本还加强了对WebAssembly模块的审核流程,对于不符合标准的WebAssembly模块,浏览器将无法进行编译,从而提高了应用程序的安全性。
再来说说WebCodecs使用afterfree问题。这是由Microsoft在2021年6月发现的,攻击者可以利用WebCodecs API的循环引用特性,通过在创建WebAssembly对象时初始化一个全局变量,然后在每次调用函数时覆盖这个变量的行为,从而破坏JavaScript程序结构,实现恶意代码的传播。针对此漏洞,微软针对WebCodecs API的异常处理机制进行了优化,包括在后续的JavaScript代码中加入异常处理,如果遇到循环引用导致的内存泄漏,浏览器会自动关闭作用域并停止脚本运行,防止攻击者的恶意行为得以继续。此外,微软也强调了WebCodecs API的弱类型检查,避免了由于变量类型不确定而导致的循环引用引发的安全问题。
最后,让我们来看一下ANGLE使用afterfree问题。这是由Adobe公司于2020年发现的,攻击者可以通过在DOM事件处理函数中使用Array.prototype.afterFree方法,创建多个事件监听器链,从而使用户可以在多个地方触发相同的事件,并执行多个不同的操作。针对此漏洞,微软已经修复了相关问题,取消了Array.prototype.afterFree方法的默认行为,使其仅用于创建唯一唯一的目标,同时对DOM事件监听器的执行逻辑进行了改进,确保不会重复执行同一事件,从而降低了攻击者的利用空间。此外,微软还对DOM事件委托的相关属性进行了升级,包括改变绑定属性(如event.key)的命名规范,使得开发人员能够更好地管理多点触控事件的绑定情况,进一步增强了浏览器的安全性。
总的来说,Microsoft Edge 123版本的更新覆盖了以上提到的四项关键安全漏洞,并且通过改进了上述每个漏洞的功能和机制,使得用户的数据不再受到恶意攻击的风险,提升了浏览器的安全性和稳定性。这一系列安全更新的成功实施,不仅维护了用户的隐私和安全,也强化了浏览器的安全防护能力,成为了当前业界公认的最优选择之一。未来,随着新技术的发展和漏洞风险的增加,MicrosoftEdge 123版本将持续关注并应对新的安全威胁,为用户提供更加完善和安全的网络环境。总结来说,这次Edge 123版本的更新是一项重大的安全升级,标志着微软对网络安全领域的持续投入和深度探索,为我们提供了更加安全、可靠和便捷的互联网浏览体验。

上一篇:分场直播后,东方甄选和与辉同行都赢麻了
下一篇:19岁高血压,26岁中风,没有遗传,是谁夺走了他的健康?
更多更酷的内容分享
猜你感兴趣
提升您的浏览器速度:微软Edge浏览器的124稳定版新增SpeedTest测速小工具

提升您的浏览器速度:微软Edge浏览器的124稳定版新增SpeedTest测速小工具

微软发布 Edge 稳定版浏览器 124.0.2478.80 更新,新增 Internet 速度测试工具。

热点资讯 05.04
获得【安卓版微软 Edge 浏览器新特性】的便捷方法:手动安装 Crx 扩展程序

获得【安卓版微软 Edge 浏览器新特性】的便捷方法:手动安装 Crx 扩展程序

Microsoft Edge Beta版引入CRX扩展管理工具,用户可直接在Android和iOS设备中安装扩展程序。

热点资讯 04.21
微软发布新的Windows注册表安全修复指南:消除“幽灵 v2”漏洞威胁

微软发布新的Windows注册表安全修复指南:消除“幽灵 v2”漏洞威胁

微软发布安全指南:Windows用户可缓解英特尔处理器幽灵 v2漏洞

热点资讯 04.16
微软Edge浏览器抛弃传统高对比度主题,转而启用强制颜色标准:你的互联网浏览体验如何转变?

微软Edge浏览器抛弃传统高对比度主题,转而启用强制颜色标准:你的互联网浏览体验如何转变?

微软宣布弃用“-ms-high-contrast”和“-ms-high-contrast-adjust”,转而使用“强制颜色”标准,过渡期将持续至2020年11月1日。建议Web开发人员采用新标准以提升页面效果。

热点资讯 05.01
以色列释放5000部手机进行军事行动

或者:

以色列秘密安置了5000部爆炸装置,未引起公众关注

以色列释放5000部手机进行军事行动 或者: 以色列秘密安置了5000部爆炸装置,未引起公众关注

黎巴嫩寻呼机大规模爆炸事件,外界普遍认为以色列为袭击策划者。真主党订购5000台寻呼机中安置爆炸物,消息人士指其阴谋暴露。黎巴嫩安全领域高级消息人士证实真主党近几个月引进的AP924型寻呼机为诱发此次爆炸原因。调查发现以色列情报机构在生产阶段修改炸弹内部电路板,导致无人察觉。近3000名黎巴嫩居民受伤,其中真主党武装人员及伊朗驻黎巴嫩大使受伤。

热点资讯 09.18
专家预测:气候变暖催生更多罕见水龙卷现象

专家预测:气候变暖催生更多罕见水龙卷现象

水龙卷是由强烈风切变引导上升气流形成的旋转空气柱,常呈现出漏斗云形态。在极端不稳定的大气环境下,以及近地面存在强风切变时,水龙卷往往会出现。

热点资讯 09.18
阿联酋AI公司G42与英伟达签署合作协议:中国将获得AI芯片采购许可

阿联酋AI公司G42与英伟达签署合作协议:中国将获得AI芯片采购许可

美国批准英伟达向阿联酋提供H100和H200加速器,为AI布局增添信心;G42由于美国出口管制政策受限无法购买英伟达GPU,押注于美关系以推动技术成长并摆脱石油依赖;G42数据中心采用西方供应商硬件构建,仅保留中国部件以防黑客入侵。微软投资15亿美元与G42合作拓展Azure云业务,加强两国关系。

热点资讯 09.18
岳欢:是否存在中国势力对韩国的威胁?韩国民众疑虑加剧

岳欢:是否存在中国势力对韩国的威胁?韩国民众疑虑加剧

支付宝

热点资讯 09.18
56岁谢广坤老来得子,在豪华酒店大办百日宴,赵四拖着一大箱子随礼

56岁谢广坤老来得子,在豪华酒店大办百日宴,赵四拖着一大箱子随礼

唐鉴军老来得子喜庆十周年的百日宴上发生笑料:众明星前来祝福却仅收到数百元红包。

热点资讯 09.18
惊现美丽海南,全新物种——金樽水玉杯引人瞩目!

惊现美丽海南,全新物种——金樽水玉杯引人瞩目!

中国科学家发现了新物种“金樽水玉杯”,它是一种小型全菌根异养草本植物,生长于热带雨林中。这一发现标志着海南热带山地雨林保护状况良好,并提供了丰富的植物物种多样性资源。

热点资讯 09.18
山西高中生夜深仍坚持学习遭通报:一份自我认识手册发放至全班

山西高中生夜深仍坚持学习遭通报:一份自我认识手册发放至全班

山西怀仁一高中生被记严重警告处分,系在晚10点10分左右上厕所所致。据称,校方规定睡前10点20分熄灯,学生不得上厕所或走动,如有特殊原因可提前通知。而今这名学生因身体不适才上厕所,受到处罚。校方表示,该规定已录入学生管理手册中,将于开学前进行复习。

热点资讯 09.18
秋收黄金季,鱼虾满仓,各地农业丰收再创新高

秋收黄金季,鱼虾满仓,各地农业丰收再创新高

河南全力打造玉米、小麦高产示范区 山东沿海城市迎来海产品收获黄金季 河北沧中捷产业园区高粱平均亩产超700斤 各地区加速推进粮食产能提升行动 聚焦国家新一轮千亿斤粮食产能提升行动

热点资讯 09.18
完美世界剧场版蝉联第一?网友惊叹:黑幕一目了然!

完美世界剧场版蝉联第一?网友惊叹:黑幕一目了然!

《完美世界》动画剧场版“火之灰烬”开播后评分下降引发争议,上线仅3万票房却翻倍。此外,剧中抄袭现象严重且质量不高,使得剧场版遭受大量骂声并引起官方不满。

热点资讯 09.18
韩国电竞圈震撼:LCK双雄争霸!LCK再次登顶世界赛舞台,SKT再夺第一,LPL输掉大战,WE第三位:三巨头争夺新荣誉

韩团大战激烈,世界赛第一变动,SKT战胜LPL,WE遭遇挑战

韩国电竞圈震撼:LCK双雄争霸!LCK再次登顶世界赛舞台,SKT再夺第一,LPL输掉大战,WE第三位:三巨头争夺新荣誉 韩团大战激烈,世界赛第一变动,SKT战胜LPL,WE遭遇挑战

《LPL焦点:lng战队中单陷入困境?》 LPL赛事的战火在近几日重新燃起,各大赛区都将目光聚集于即将到来的世界赛对抗上。目前,备受关注的就是前LPL夏季赛冠军阵容是否能够登上正赛舞台。 然而,在近日的海外排行榜引发了众多玩家的热议,来自LCK赛区的队伍全面碾压了LPL的队伍。其中,由lck夏季赛冠军gen组成的队伍脱颖而出,排在首位。然而,今年春季赛和夏季赛的表现也让一些队伍看到了希望,如HLE等队伍有望冲击世界赛冠军。 本次全球电竞大赛的局势复杂多变,强弱分明。而中单选手牙膏的问题更让人担忧。一旦牙膏未能通过资格审查,那么他的参赛将会对lng战队带来不利影响。根据目前的舆论来看,晋级难度极大。 最后,来自S14世界赛战队的排名也引起了玩家的关注。不出意外地,S+战队gen无疑是最具竞争力的一队,实力不容忽视。而h le战队与blg战队则是表现抢眼的队伍,他们的成功有望为各自所在的联赛带来新的生机。 总体而言,2021年LPL夏季赛即将落下帷幕,而在即将到来的世界赛中,各大赛区的竞争将更加激烈。让我们期待这一系列精彩的比赛带给我们的刺激。

热点资讯 09.18