„Microsoft Edge“ pažeidžiama dėl slapukų ir slaptažodžių vagystės

„Microsoft Edge“ atrodo, kad naršyklėje yra labai pažeidžiamas slaptažodis. Naujausios ataskaitos rodo, kad užpuolikai ar įsilaužėliai gali lengvai gauti vartotojo slaptažodžių ir slapukų failus internetinėms paskyroms - tai yra pažeidžiamumas kurį atrado saugumo ekspertas Manuelis Caballero, turintis didelę patirtį atkasant „Edge“ ir „Internet Explorer“ klaidas ir trūkumai.

Užpuolikai gali apeiti „Edge“ SOP apsaugą

Dėl pažeidžiamumo užpuolikas gali įkelti ir vykdyti kenkėjišką kodą naudodamas duomenų URI, „Meta“ atnaujinimo žymą ir be domenų puslapius, pvz., apie: tuščias. Ši išnaudojimo technika turi daugybę variantų, o „Caballero“ parodė būdus, kuriais įsilaužėlis galėjo vykdyti kodą aukšto lygio svetainėse, tiesiog apgausdamas vartotojus pasiekti kenkėjišką URL.

Caballero parodė tris demonstracines versijas, kuriose jis įvykdė kodą „Bing“ pagrindinis puslapis, tweeted kito vartotojo vardu ir pavogė slaptažodį ir slapukų failus iš „Twitter“ paskyra.

Paskutinė ataka vėl atskleidė saugumo klaidą kuriant šiuolaikines naršykles: įsilaužėlio galimybes atsijunkite nuo vartotojo, įkelkite prisijungimo puslapį ir pavogkite vartotojo kredencialus, kuriuos automatiškai užpildo naršyklės

slaptažodžio automatinis pildymas funkcija.

Pažeidžiamumas vis dar nepašalintas. Dėl šios priežasties „Caballero“ pateikė demonstracines versijas atsisiųsti, kad vartotojai galėtų patikrinti šaltinio kodą ir įsitikinti, kad jų slaptažodžiai ir slapukai niekur nėra įkelti.

Puolimai automatizuojami malvertizuojant

Taip pat atrodo, kad atakas galima pritaikyti, kad būtų išvesti daugiau internetinių paslaugų, tokių kaip., Slaptažodžiai ar slapukai „Amazon“, „Facebook“ ir dar daugiau. Tik Briauna yra paveikta, nesUXSS / SOP apėjimai paprastai būdingi kiekvienai naršyklei.”

Pateikti šiuolaikiniai skelbimai „JavaScript“ kodas naršyklėms, todėl užpuolikai gali palengvinti malvertising kampanijas, kad automatizuotų šio išnaudojimo perdavimą daugybei aukų.

Norėdami gauti daugiau informacijos, galite perskaitykite „Caballero“ techninį aprašymą numerio.

Susijusios istorijos, kurias reikia patikrinti:

  • Štai kodėl naujoji „Microsoft Edge“ versija nedaro įspūdžio vartotojams
  • Įgalinkite visą ekraną „Microsoft Edge“ naudodami šią paprastą komandą
  • Padidinkite „Microsoft Edge“ naudodami šį naują plėtinį
ES Teisingumo Teismas piktnaudžiauja piktnaudžiavusiais duomenų rinkimo įstatymais

ES Teisingumo Teismas piktnaudžiauja piktnaudžiavusiais duomenų rinkimo įstatymaisPrivatumasVpnKibernetinė Sauga

2020 m. Spalio 6 d. ES Teisingumo Teismas paskelbė pranešimą spaudai dėl piktnaudžiavimo duomenų rinkimo įstatymais, laikydamas juos netinkamais įgyvendinti.Kaip rašoma pranešime spaudai, esamiems ...

Skaityti daugiau
Po „Wannacry“ atakos „Microsoft“ pagal numatytuosius nustatymus pašalina SMB1 iš „Windows 10“

Po „Wannacry“ atakos „Microsoft“ pagal numatytuosius nustatymus pašalina SMB1 iš „Windows 10“„Windows 10“Kibernetinė Sauga

„Microsoft“ neseniai nusprendė pašalinti SMB1 tinklo protokolas iš „Windows 10“ pagal numatytuosius nustatymus. Šis pakeitimas yra technologijų milžinės daugiamečio saugumo plano, kuriuo siekiama s...

Skaityti daugiau
„Ransoc“ yra drąsi išpirkos programa, kuri kelia grėsmę teisiniams veiksmams, jei nemokėsite

„Ransoc“ yra drąsi išpirkos programa, kuri kelia grėsmę teisiniams veiksmams, jei nemokėsiteKibernetinė Sauga

Saugumo tyrėjai neseniai aptiko naują žiaurią, drąsią išpirkos programą pavadinimu „„Ransoc““. Ši kenkėjiška programa įsliuogia į jūsų kompiuterį, ieško neteisėtai atsisiųsto turinio, pažvelgia į j...

Skaityti daugiau