หนึ่งในนิสัยใจคอที่มีประโยชน์ที่สุดของ Microsoft Edge ทำให้ผู้ใช้ถูกโจมตี

หนึ่งในนิสัยใจคอที่มีประโยชน์ที่สุดของ Microsoft Edge ทำให้ผู้ใช้ถูกโจมตี

Microsoft ได้ดำเนินการตามขั้นตอนเพื่อแก้ไขช่องโหว่ในฟังก์ชันการแปลของอินเทอร์เน็ตเบราว์เซอร์ Edge ที่ทำให้ผู้ใช้เสี่ยงต่อการถูกโจมตี ตามที่นักวิจัยด้านความปลอดภัย ข้อบกพร่องดังกล่าวอาจทำให้ผู้โจมตีสามารถโจมตีการเรียกใช้โค้ดจากระยะไกลเมื่อใดก็ตามที่มีการเรียกนักแปลโดยอัตโนมัติหรือตามความต้องการ เนื่องจากมีข้อบกพร่องในอินเทอร์เน็ตเบราว์เซอร์ ผู้โจมตีจึงสามารถใช้ประโยชน์จากมันเพื่อฉีดและรันโค้ดจากระยะไกลบนแทบทุกไซต์ รวมถึง Facebook, YouTube และ Instagram

การเปรียบเทียบต้องการคุณ! เรากำลังดูว่าผู้อ่านของเราใช้ VPN กับเว็บไซต์สตรีมมิ่งเช่น Netflix อย่างไร เพื่อให้เราสามารถปรับปรุงเนื้อหาของเราและให้คำแนะนำที่ดีขึ้นได้ แบบสำรวจนี้จะใช้เวลาของคุณไม่เกิน 5 วินาที และคุณยังสามารถเข้าร่วมลุ้นรับรางวัลบัตรกำนัล Amazon มูลค่า $XNUMX หรือการสมัครรับข้อมูล ExpressVPN XNUMX ปี
คลิกที่นี่เพื่อเปิดแบบสำรวจในหน้าต่างใหม่
แม้ว่า Microsoft จะเห็นพ้องกันว่าการใช้ประโยชน์จากข้อบกพร่องนั้นไม่ได้ซับซ้อนเกินไป และการโจมตีสามารถทำได้โดยไม่ต้องใช้สิทธิ์พิเศษ ข้อบกพร่องดังกล่าวได้รับระดับความรุนแรงค่อนข้างต่ำที่ห้าสิบสี่/สิบ

ใช้งานง่าย

ในบล็อกโพสต์ นักวิจัยด้านความปลอดภัยที่ค้นพบข้อบกพร่องดังกล่าวอธิบายว่าเป็นช่องโหว่ universal cross-site scripting (uXSS) ตรงกันข้ามกับการโจมตี XSS ทั่วไป uXSS เป็นการโจมตีประเภทหนึ่งที่ใช้ประโยชน์จากช่องโหว่ฝั่งไคลเอ็นต์ในเบราว์เซอร์ (หรือโดยปกติคือส่วนขยายของเบราว์เซอร์) เพื่อสร้างเงื่อนไขในการเปิด ในกรณีเช่นนี้ นักวิจัยพบว่าฟีเจอร์การแปลของ Edge สามารถใช้เพื่อเลี่ยงฟีเจอร์ความปลอดภัยส่วนใหญ่ของเบราว์เซอร์ และยังเรียกใช้ฟังก์ชันที่เป็นอันตรายได้อีกด้วย เพื่อทดสอบข้อบกพร่องนี้ นักวิจัยได้ดำเนินการหาประโยชน์จากเว็บไซต์ยอดนิยมหลายแห่ง ในวิดีโอทดสอบรายการหนึ่ง พวกเขารันสคริปต์ที่เป็นอันตรายโดยเพิ่มความคิดเห็นลงในวิดีโอ Facebook ที่เขียนในภาษาอื่นที่ไม่ใช่ภาษาอังกฤษ นักวิจัยได้รับรางวัล 20 ดอลลาร์สหรัฐจาก Microsoft ซึ่งแก้ไขช่องโหว่ดังกล่าว