Ένα bug στον Microsoft Edge θα μπορούσε να αφήσει τους χάκερ να κλέψουν πληροφορίες σας σε οποιονδήποτε ιστότοπο

Ένα bug στον Microsoft Edge θα μπορούσε να αφήσει τους χάκερ να κλέψουν πληροφορίες σας σε οποιονδήποτε ιστότοπο

Η Microsoft την περασμένη εβδομάδα παρουσίασε ενημερώσεις για το πρόγραμμα περιήγησης Edge με επιδιορθώσεις για δύο ζητήματα ασφαλείας, ένα από τα οποία αφορά μια ευπάθεια παράκαμψης ασφαλείας που θα μπορούσε να αξιοποιηθεί για την έγχυση και την εκτέλεση αυθαίρετου κώδικα στο πλαίσια οποιασδήποτε ιστοσελίδας.

Η αδυναμία στο CVE-2021-34506 (βαθμολογία CVSS: 5.4), οφείλεται σε ένα καθολικό σενάριο cross-site scripting (UXSS) που ενεργοποιείται κατά τη αυτόματη μετάφραση ιστοσελίδων χρησιμοποιώντας την ενσωματωμένη λειτουργία του προγράμματος περιήγησης μέσω του Microsoft Translator.

“Σε αντίθεση με τις συνηθισμένες επιθέσεις XSS, το UXSS είναι ένας τύπος επίθεσης που εκμεταλλεύεται τις ευπάθειες στο πρόγραμμα περιήγησης ή στις επεκτάσεις του, προκειμένου να δημιουργήσει μια συνθήκη XSS και να εκτελέσει τον κακόβουλο κώδικα”, ανέφεραν οι ερευνητές του CyberXplore.

Συγκεκριμένα, οι ερευνητές διαπίστωσαν ότι η δυνατότητα μετάφρασης είχε ένα κομμάτι ευάλωτου κώδικα που απέτυχε να εμποδίσει την είσοδο, επιτρέποντας έτσι σε έναν εισβολέα να εισάγει δυνητικά κακόβουλο κώδικα JavaScript οπουδήποτε στην ιστοσελίδα. Στη συνέχεια ο κώδικας εκτελείται όταν ο χρήστης κάνει κλικ στο μήνυμα στη γραμμή διευθύνσεων για μετάφραση της σελίδας.

Οι ερευνητές απέδειξαν ότι ήταν δυνατόν να πυροδοτηθεί η επίθεση απλά προσθέτοντας ένα σχόλιο σε ένα βίντεο του YouTube, το οποίο είναι γραμμένο σε άλλη γλώσσα εκτός από τα Αγγλικά, μαζί με ένα αρχείο XSS.

Με παρόμοιο τρόπο, ένα αίτημα φιλίας από ένα προφίλ Facebook που έχει διαφορετικό περιεχόμενο σε γλώσσα, το XSS μπορεί να εκτελέσει τον κώδικά του αμέσως μόλις ο παραλήπτης του αιτήματος εξετάσει το προφίλ του χρήστη.

[The Hacker News]

Facebook
Twitter
LinkedIn
Pinterest

Other posts

Ubisoft: Δεν διέρρευσαν προσωπικά δεδομένα χρηστών στο πρόσφατο περιστατικό κυβερνοασφάλειας

Η hacking ομάδα Lapsus$ μάλλον βρίσκεται πίσω από την επίθεση. Η hacking ομάδα Lapsus$ από τη Νότια Αμερική ανέβαλε την ευθύνη για άλλο ένα περιστατικό εισβολής. Την περασμένη Πέμπτη, η Ubisoft ανέφερε ότι υπέστη ένα «περιστατικό κυβερνοασφάλειας»

Read More »

Το Ισραήλ δέχτηκε τη μεγαλύτερη κυβερνοεπίθεση μέχρι σήμερα

«Τις τελευταίες ώρες, εντοπίστηκε επίθεση distributed denial-of-service [DDoS] σε πάροχο επικοινωνιών, η οποία, είχε ως αποτέλεσμα, να εμποδίσει για μικρό χρονικό διάστημα την πρόσβαση σε έναν αριθμό τοποθεσιών, συμπεριλαμβανομένων των κυβερνητικών τοποθεσιών» όπως των Υπουργείων

Read More »

Στο επίκεντρο των συζητήσεων της Άτυπης Συνόδου των Ευρωπαίων Υπουργών Τηλεπικοινωνιών η οικοδόμηση ισχυρού οικοσυστήματος κυβερνοασφάλειας

Στις πόλεις Παρίσι και Νεβέρ της Γαλλίας, πραγματοποιήθηκε το διήμερο 8 και 9 Μαρτίου 2022, υπό την Γαλλική Προεδρία, η Άτυπη Σύνοδο Υπουργών Τηλεπικοινωνιών. Την Κύπρο εκπροσώπησε ο Υφυπουργός Έρευνας, Καινοτομίας και Ψηφιακής Πολιτικής κ.

Read More »