中国重庆公安局主办 | 加入收藏| 招警信息|110服务台|有奖举报
  → 您现在的位置: 重庆市公安局公众信息网网络安全管理
关于SQLite远程代码执行漏洞的安全公告
来自:|时间:2018年12月20日【字号: 】 【打印】 【关闭

20181210日,国家信息安全漏洞共享平台(CNVD)收录了由腾讯安全平台部Tencent Blade团队发现并报告的SQLite远程代码执行漏洞(CNVD-2018-24855)。攻击者利用该漏洞,可在未授权的情况下远程执行代码。目前漏洞利用细节尚未公开。

一、漏洞情况分析

SQLite作为嵌入式数据库,支持大多数SQL标准,实现了无服务器、零配置、事务性的SQL数据库引擎,在网页浏览器、操作系统、嵌入式系统中使用较为广泛。Web SQL数据库是引入了一套使用SQL操作客户端数据库的API,以SQLite作为底层实现,可在最新版的Chrome/Chromium浏览器运行。

Chromium官方发布了11月份安全漏洞公告,其中包含SQLite远程代码执行漏洞。该漏洞通过调用Web SQL API,临时创建数据库,并恶意修改SQLite数据库内部表,使代码运行至错误分支。之后,攻击者就可通过调用SQLite的数据库索引操作触发漏洞,实现对浏览器的远程攻击,在浏览器的渲染器(Render)进程执行任意代码。

同时,作为基础组件库的SQLite也作为扩展库被许多程序使用,例如PHPPython等等,攻击者可通过同样的攻击代码,在这些进程的上下文中本地或远程任意执行代码,或导致软件拒绝服务。

CNVD对该漏洞的综合评级为“高危”。

二、漏洞影响范围

根据官方公告情况,该漏洞的影响版本如下:

1Chrome浏览器71.0.3578.80以下版本

2)使用Chromium内核的浏览器软件

3Android手机WebView组件及使用WebView组件的第三方App

4)使用SQLite组件和SQLite库的程序(尤其是可能接收外部恶意输入执行SQL语句的程序,例如PHP SQLite3组件)

三、漏洞处置建议

1、谷歌/SQLite官方修补方案

Chromium产品需更新至官方稳定版71.0.3578.80

SQLiteSQLite库产品需更新至3.26.0版本,该版本为目前的官方稳定版

2、临时解决方案:

1)禁用WebSQL:编译时不编译third-partysqlite组件

由于WebSQL没有任何规范,目前仅有ChromeSafari支持。但是Safari也已经阉割了大部分sqlite功能。如果关闭此功能不影响产品,可禁用WebSQL

2)关闭SQLite中的fts3功能

如关闭此功能不影响产品,可禁用该功能。

3)使用腾讯QQ浏览器提供的浏览服务

目前腾讯X5 SDKv3.6.0.1371)已修复此漏洞,第三方Android APP可由Webview切换到X5内核,修复此漏洞。
网上办事导航 | 招警信息 | 政府公开信箱 | 有奖举报
关闭窗口】 【返回首页