谷歌正式发布Chrome 154.0.108版本,一次性修复了154项安全漏洞,创下该浏览器单次更新补丁数量之最。此次更新覆盖了Windows、Mac、Linux和ChromeOS平台,重点解决了多个高危缺陷,防止攻击者执行任意代码、绕过安全限制或窃取敏感数据。

核心漏洞修复

在已修复的漏洞中,超过60个涉及内存管理不当,包括堆缓冲区溢出、栈溢出及释放后使用(use-after-free)问题。其中,V8 JavaScript引擎中的释放后使用漏洞(CVE-2024-12129)被定为高危,恶意网页可能借此腐蚀内存并运行恶意代码。另一处由Avast发现的V8引擎类型混淆漏洞(CVE-2024-12130),允许攻击者操纵内存对象类型,常被高级持久威胁组织用于绕过地址空间布局随机化等保护机制。

此外,更新还修补了WebRTC实现中的整数溢出漏洞,防止处理畸形数据包时发生缓冲区溢出;解决了沙箱逃逸问题,强化了GPU进程及扩展程序管理工具的隔离边界,增加攻击者链接多个漏洞入侵系统的难度。卡巴斯基提交的报告也促成了对文件处理例程中输入验证缺陷的修复,防止恶意网站通过符号链接读取沙箱外文件或暴露本地路径。

防御升级与性能优化

针对推测执行攻击,Chrome 154加强了对Spectre和Meltdown变体的缓解措施,防范通过WebAssembly或高级JavaScript触发的底层漏洞。同时,修复了视觉欺骗漏洞,阻止恶意扩展伪造权限对话框或在全自动填充系统中暴露部分信用卡号。

除安全补丁外,新版本优化了多标签页下的JavaScript内存使用效率,提升了Windows 11系统与原生通知中心的集成体验,并为企业管理员提供了更细致的扩展权限和网络代理策略控制。

行业背景与建议

据谷歌安全团队数据,过去一年公司支付了超300万美元漏洞赏金。业界分析指出,大量内存安全问题的存在,反映了基于C++的浏览器核心组件仍面临持续挑战。尽管谷歌正逐步引入Rust语言重写部分代码,但遗留代码库庞大,全面安全保证依然困难。

鉴于部分高危漏洞可能已被复杂攻击者掌握,谷歌强烈建议用户立即更新。对于企业环境,IT部门应通过管理工具优先部署此补丁,而非依赖自动更新。用户可通过地址栏输入chrome://version确认当前版本。谷歌预计约四周后发布下一轮稳定版更新,期间若有必要将发布紧急点版本。