Google 發佈未修補 Chromium 漏洞的利用程式碼

Google 採取了少見的做法,公開了一段針對 Chromium 引擎內仍未修補漏洞的利用程式碼。此舉在安全社群中引發了熱烈討論,因為釋出可直接利用未修補漏洞的程式碼,通常會在修補程式發布前,提升惡意攻擊者大規模利用的風險。

了解此漏洞

此漏洞的核心在於 Chromium 瀏覽器中 service workers(服務工作者)的行為。服務工作者是於背景執行、與網頁分離的腳本,提供推播通知、離線功能等特性。一般而言,服務工作者會有明確的生命週期,瀏覽器會在不需要時將其終止,以節省資源。

然而,此特定漏洞允許服務工作者永久持續存在。透過啟動下載一個極大的檔案且阻止下載完成,服務工作者可「欺騙」瀏覽器,使其永遠保持該程序活躍。

可能的安全影響

雖然此漏洞未必能直接導致遠端程式碼執行(RCE)或完整系統被入侵,但其影響仍不可小覷。主要風險來自惡意網站能在使用者機器上維持持久存在。

資源濫用與追蹤

持久的服務工作者可被利用於多種惡意目的:

  • 加密貨幣挖礦(Cryptojacking):在背景偷偷挖礦,使用者不自知。
  • 殭屍網路整合:將瀏覽器變成分散式阻斷服務(DDoS)攻擊或其他協調式殭屍網路活動的節點。
  • 使用者追蹤:透過長期連線,攻擊者可能在延長的時間內追蹤使用者的 IP 位址活動。

網路存取與 CORS 限制

服務工作者的網路請求受限於跨來源資源共享(CORS)政策。正如社群分析所指出,服務工作者能發出請求,但僅限於不需要 CORS 的情況。此限制減少了攻擊者從其他安全網站竊取敏感資料的可能性,然而風險仍未完全消除。

"它可以發出請求,但只能在沒有 CORS 的情況下,這可能對存取企業 VPN 後或其他弱保護的 HTTP 資源有用..."

這表示內部、弱保護的 HTTP 資源——例如企業內部網路或 VPN 後的服務——可能會被持久的服務工作者探測或竊取資料。

公開披露的爭議

對未修補漏洞發布利用程式碼的決策,違背了傳統的負責任披露慣例。通常廠商會等到修補程式可用後,才釋出可能被用來製作利用程式的技術細節。Google 現在就釋出程式碼,等同於為攻擊者提供了一份藍圖,讓他們在修補前就能針對數以百萬計的 Chromium 系列瀏覽器(包括 Chrome、Edge、Brave)發動攻擊。

Sources