Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-2887-REPORT — POC 即将发布 | Kitploit
工具/GitHubGitHub/ad3210/cve-2024-2887-report
漏洞分析漏洞利用Web应用程序漏洞利用论文与研究学习与教育二进制利用
GitHubad3210/cve-2024-2887-report

CVE-2024-2887-REPORT

POC 即将发布

查看仓库
12个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

SSD 咨询 – Google Chrome 远程代码执行(RCE)

来源:ssd-disclosure.com/ssd-advisory-google-chrome-rce

摘要

Google Chrome(123 及更早版本)中存在一个严重的远程代码执行漏洞,影响 WebAssembly (WASM) 垃圾回收类型处理。该漏洞允许类型混淆,进而可升级为任意内存读写并最终实现代码执行。

漏洞详情

该漏洞源于 WASM 等递归 规范类型 ID 与 JavaScript 到 WASM 转换函数中使用的 wasm::HeapType / wasm::ValueType 表示之间的混淆。

关键的是,规范类型 ID 完全不受 kV8MaxWasmTypes 的限制——它可以增长到主机内存支持的大小。

根本原因

ValueType 类使用一个 20 位字段 编码堆类型,但规范类型 ID 可能超过此限制。当一个规范类型 ID 如:

root@kitploit:~
tn = t0 + 0x100000 * n

被截断为 20 位时,会与 t0 重叠,从而引发类型混淆攻击。

此外,匹配 kAny + 0x100000 * n(其中 kAny = 1000005)的规范类型 ID 会绕过类型检查,允许任意 WASM 类型混淆。

利用

该咨询将利用过程分为三个阶段:

1. 通过 JS 到 WASM 边界进行类型混淆

构造包含 1,000,000+ 种类型的 WASM 模块会导致规范类型 ID 回绕,从而混淆结构类型和引用类型。精心构造与 kAny 重叠的结构类型可绕过 JS 到 WASM 的类型检查。

2. 滥用 PartitionAlloc 元数据

通过修改 ArrayBuffer 的后备存储字段,攻击者获得任意地址写入能力,其中写入的值是元数据地址。这利用了 SlotSpanMetadata 结构来泄露 chrome.dll 地址并实现任意内存写入。

3. 代码执行

该利用程序劫持了 CodePointerTable 并将执行流程导向一个 ROP 链,该链将 shellcode 区域标记为可执行。

概念验证(PoC)大纲

PoC 演示了:

  • 堆叠 1,000,000+ 种规范化类型以触发回绕。
  • 创建与 kAny 重叠的结构类型以绕过 JS 到 WASM 的类型检查。
  • 利用类型混淆读取任意内存位置。
  • 滥用 PartitionAlloc 元数据实现沙箱逃逸和 RCE。

与先前工作的关系

这是 CVE-2024-2887 的一个变种,由 Manfred Paul 发现并在 Pwn2Own 温哥华 2024 上展示。它通过不同的向量利用了类似的类型规范化弱点。

受影响版本

Google Chrome 123 及更早版本。

厂商回应

在 Google Chrome 124 中修复。

致谢

Seunghyun Lee (Xion, @0x10n),2024 年 TyphoonPWN 参与者。

下载工具