یک محقق امنیتی اخیراً بهطور عمومی جزئیات و بهرهبردارهای اثبات ادعای دو آسیبپذیری روز صفر وصله نشده در مرورگرهای وب مایکروسافت را بعدازاینکه این شرکت نتوانست به افشای خصوصی وی پاسخ دهد، افشا کرد.
هر دو آسیبپذیری وصله نشده که یکی از آنها روی آخرین نسخه Microsoft Internet Explorer و دیگری روی آخرین نسخه از مرورگر Edge تأثیر میگذارد، اجازه میدهد تا یک مهاجم از راه دور، خطمشی same-origin را در مرورگر وب قربانیان دور بزند.
خطمشی same-origin (SOP) یک ویژگی امنیتی است که در مرورگرهای مدرن پیادهسازی شده است که یک صفحه وب یا یک اسکریپت را از یک مبدأ محدود میکند تا با منبع دیگری از مبدأ دیگر ارتباط برقرار کند و سایتهای غیر مرتبط را از دخالت در یکدیگر جلوگیری کند.
بهعبارتدیگر، اگر شما یک وبسایت را در مرورگر وب خود مشاهده میکنید، میتواند فقط از همان منبع [دامنه] که سایت از آن بارگذاری شده است، درخواست داده کند و از انجام هرگونه درخواست غیرمجاز از طرف شما برای سرقت اطلاعات شما، از سایتهای دیگر جلوگیری میشود.
بااینحال، آسیبپذیریهای کشفشده توسط این محقق امنیتی ۲۰ ساله یعنی James Lee، که جزئیات آن را با The Hacker News به اشتراک گذاشته است، میتواند به یک وبسایت موذی اجازه دهد تا حملات universal cross-site scripting یا UXSS را علیه هر دامنهای که با استفاده از مرورگر آسیبپذیر مایکروسافت بازدید شده است، پیادهسازی کند.
برای بهرهبرداری موفق از این آسیبپذیریها، همه کاری که مهاجمان باید انجام دهند، این است که قربانی را به باز کردن یک وبسایت موذی [ایجادشده توسط هکر] متقاعد کنند که درنهایت به آنها اجازه میدهد اطلاعات حساس قربانی، مانند اطلاعات login و کوکیهای مربوط به دیگر سایتهای بازدید شده در همان مرورگر را سرقت کنند.
Lee در یک پست الکترونیک دراینباره به The Hacker News گفته است: “این مسئله در Resource Timing Entries در مرورگرهای مایکروسافت قرار دارد که URL های Cross-Origin را پس از تغییر مسیر افشا میکنند.”
این محقق ۱۰ ماه قبل با مایکروسافت تماس گرفت و یافتههایش را با این شرکت به اشتراک گذاشت، اما این غول تکنولوژی این مسائل را نادیده گرفت و تا به امروز به این مشکلات پاسخی نداده است و هر دو نقص را وصله نشده باقی گذاشته است.
Lee در حال حاضر بهرهبردارهای اثبات ادعا (PoCs) را برای هر دو نقص منتشر کرده است [۱].
The Hacker News بهطور مستقل هردوی این آسیبپذیریهای روز صفر را روی آخرین نسخه اینترنت اکسپلورر و Edge که در حال اجرا بر روی یک سیستمعامل ویندوز ۱۰ کاملاً وصله شده بودند تست کرده و آنها را تائید کرده است.
این آسیبپذیریهای جدید منتشرشده شبیه به مواردی است که مایکروسافت در سال گذشته در اینترنت اکسپلورر (CVE-2018-8351) و مرورگر Edge خود (CVE-2018-8545) وصله کرد.
ازآنجاییکه جزئیات و PoC برای هر دو آسیبپذیری روز صفر در حال حاضر در دسترس عموم قرار گرفته است، هکرها زمان زیادی برای بهرهبرداری از این نقصها در تلاش برای هدف قرار دادن کاربران مایکروسافت ندارند.
موضوع ناامیدکننده این است که در حال حاضر کاربران کار زیادی برای جلوگیری از این مشکل تا زمانی که مایکروسافت این مشکلات امنیتی را وصله کند، نمیتوانند انجام دهند. شما میتوانید از مرورگرهای وب دیگر که تحت تأثیر این آسیبپذیریها قرار ندارند، مانند Chrome یا Firefox استفاده کنید.
منابع
[۱] https://twitter.com/Windowsrcer/status/1111593640357355520
[۲] https://thehackernews.com/2019/03/microsoft-edge-ie-zero-days.html
ثبت ديدگاه