Jedno z najbardziej użytecznych dziwactw Microsoft Edge naraziło użytkowników na ataki.

Jedno z najbardziej użytecznych dziwactw Microsoft Edge naraziło użytkowników na ataki.

Firma Microsoft podjęła kroki w celu usunięcia luki w zabezpieczeniach funkcji tłumaczenia przeglądarki internetowej Edge, która narażała użytkowników na ataki. Zdaniem naukowców zajmujących się bezpieczeństwem, luka mogła umożliwić atakującym przeprowadzanie ataków polegających na zdalnym wykonywaniu kodu za każdym razem, gdy tłumacz był wywoływany, automatycznie lub na żądanie. Ponieważ luka istniała w przeglądarce internetowej, osoby atakujące mogły zasadniczo wykorzystać ją do zdalnego wstrzyknięcia i wykonania dowolnego kodu w niemal każdej witrynie, w tym na Facebooku, YouTube, a także na Instagramie.

TheComparison Cię potrzebuje! Przyglądamy się, w jaki sposób nasi czytelnicy korzystają z VPN w serwisach streamingowych, takich jak Netflix, abyśmy mogli ulepszać nasze treści i oferować lepsze porady. Ta ankieta nie zajmie Ci więcej niż 5 sekund, a ponadto możesz wziąć udział w losowaniu kuponu Amazon o wartości XNUMX USD lub jednej z XNUMX-letnich subskrypcji ExpressVPN.
Kliknij tutaj, aby uruchomić ankietę w nowym oknie
Chociaż Microsoft przyznaje, że wykorzystanie błędu nie jest zbyt skomplikowane i że ataki mogą być przeprowadzane bez konieczności posiadania uprawnień, błąd otrzymał raczej niską ocenę istotności XNUMX/XNUMX.

Łatwy w obsłudze

W poście na blogu badacze bezpieczeństwa, którzy odkryli tę lukę, opisują ją jako lukę uniwersalnego cross-site scripting (uXSS). W przeciwieństwie do typowych ataków XSS, uXSS jest typem ataku, który wykorzystuje luki w zabezpieczeniach po stronie klienta usługi w przeglądarce (lub zwykle rozszerzeniach przeglądarki) w celu stworzenia warunków do przeprowadzenia ataku XSS. W takim przypadku naukowcy odkryli, że funkcja tłumaczenia Edge'a może zostać wykorzystana do ominięcia większości funkcji bezpieczeństwa przeglądarki, a także wywołania wszelkich złośliwych funkcji. Aby przetestować lukę, badacze uruchomili exploita w wielu popularnych witrynach. W jednym z filmów typu proof-of-term uruchamiają swój złośliwy skrypt, po prostu dodając komentarz do filmu na Facebooku napisanego w języku innym niż angielski. Uczeni otrzymali od firmy Microsoft nagrodę w wysokości XNUMX USD, która naprawiła lukę.