本文仅限技术研究与讨论,严禁用于非法用途,否则产生的一切后果自行承担。
小维
漏洞描述
2021年4月14日,互联网上公开了一份Chrome V8引擎远程代码执行0day漏洞POC,攻击者可通过构造特制web页面并诱导受害者访问来利用此漏洞获得远程代码执行。
Google Chrome是由Google开发的免费网页浏览器。许多第三方浏览器使用Chromium内核,这些浏览器同样会受该0day漏洞影响。
影响版本
Google Chrome <= 90.0.4430.72
基于Chromium内核的Microsoft Edge <= 89.0.774.77
其他基于V8引擎的第三方浏览器
版本介绍
1 | Google Chrome v90.0.4430.72 |
漏洞复现
exp.html
1 | <script> |
关闭浏览器沙箱
1 | #退出浏览器进程进行打开 |
弹出记事本