کشف آسیبپذیری بحرانی در مرورگر «فایرفاکس»
این آسیبپذیری در نحوه اداره درخواستهای وبگاه به فایلهای ویدئویی و صوتی است که در صورت سوءاستفاده از این آسیبپذیری، مهاجم از راه دور میتواند حتی محتوای GMAIL یا پیامهای خصوصی فیسبوک را بخواند. بر اساس اعلام مرکز مدیریت راهبردی امنیت فضای تولید و تبادل اطلاعات ریاست جمهوری(افتا)، به دلایل امنیتی، مرورگرهای مدرن به وبسایتها اجازه نمیدهند که درخواستهای متقابل به یک دامنه متفاوت ایجاد کنند، مگر اینکه به دامنهای اجازه مجزا داده شود. به این معنی که هر وبسایتی تنها میتواند دادهها را از همان مبدا که بارگیری شده است، درخواست کند. این کار باعث میشود از هرگونه درخواست غیرمجاز به جهت سرقت اطلاعات از سایر سایتها جلوگیری شود. هرچند مرورگرها در قبال فایلهای ویدئویی و صوتی چنین محدودیتی ندارند و امکان دریافت آنها از سایر وبگاهها وجود دارد.
علاوه بر این، مرورگرها قابلیتی دارند که محتوای جزئی فایلهای رسانهای بزرگ را ارائه دهند که در حین پخش رسانههای بزرگ یا دانلود فایلها با قابلیت resume مورد استفاده قرار میگیرند. به عبارت دیگر عناصر رسانهای این قابلیت را دارند که قطعات مختلف پاسخها را به یکدیگر متصل کنند و بهعنوان یک فایل واحد با آن برخورد شود. پژوهشگران متوجه شدند مرورگرهای Mozilla و Edge اجازه میدهند عناصر رسانهای با دادههای قابل مشاهده و مبهم از منابع مختلف با یکدیگر ترکیب شوند. این مورد باعث میشود مهاجمان بتوانند حملات پیشرفتهای را انجام دهند. این آسیبپذیری با نام Wavethrough معرفی شده است. به گفته پژوهشگران این آسیبپذیری میتواند از طریق یک وبسایت مخرب و با استفاده از فایل رسانهای جاسازی شده در صفحه، مورد سوءاستفاده قرار گیرد. زمانی که فایل رسانهای پخش میشود، بخشی از آن از سرور خود سایت و بخش دیگر از منبعی دیگر دریافت میشود که مرورگر را وادار به انجام درخواست متقابل یا cross-origin میکند.
ارسال نظر