Google rastësisht zbuloi detaje të një dobësie të pa rregulluar në Chromium

Kompania Google rastësisht hapi aksesin publik në një raport (kopje publike), që përmban shpjegime të detajuara dhe një shembull eksploiti për një dobësi, e cila ende nuk është rregulluar në motorin Chromium. Dobësia është njohur si e rrezikshme dhe studiuesi që e zbuloi atë mori një shpërblim prej $1000. Informacioni për problemin u dërgua që në vitin 2022 dhe që atëherë u diskutua periodikisht, por nuk u çua deri në fund, diskutimi për rregullimin e saj (nevojitej zbatimi i kufijve të rinj për ngarkimin e vazhdueshëm). Në një nga diskutimet e tilla, zhvilluesit gabimisht e morën dobësinë si të rregulluar dhe hapën aksesin publik për informacionin, ndonëse problemi kishte mbetur i pazgjidhur.

Vulnerability allows the background JavaScript handler (Service Worker) to continue executing even after the browser window is closed, enabling an attacker to maintain persistent control over the browser with the ability to load and execute their JavaScript code at any moment in the context of their page. The attack scenario involves the attacker managing to open their page in a version of the browser that does not contain vulnerabilities, after which they wait for a serious vulnerability to be discovered in the browser and organize the execution of the exploit without the user needing to reopen the attacker's page. The essence of the method is to create a page with a Service Worker that performs a data loading operation that never gets interrupted.

Sipas mendimit të studiuesit që e zbuloi problemin, këtë dobësi mund të përdoret për të krijuar një botnet nga shfletuesit, përdoruesit e të cilëve nuk dyshojnë që njëherë e zukur, sulmuesi mund të ekzekutojë me largësi kodin JavaScript në pajisjen e tyre pa bërë veprime nga ana e tyre. Një botnet e tillë, madje pa shfrytëzimin e dobësive të tjera, mund të përdoret për të organizuar sulme DDoS dhe për të proxy trafikun e dëmshëm përmes sistemeve të viktimave. Problemi prek të gjithë shfletuesit mbi motorin Chromium.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster