جدیدترین اخبار
۳ تیر ۱۳۹۷ ساعت ۱۳:۴۲ دانش و فناوری کد خبر :309631

کشف آسیب‌پذیری بحرانی در مرورگر «فایرفاکس»/ سرقت حسابهای آنلاین

مرکز مدیریت راهبردی امنیت فضای تولید و تبادل اطلاعات ریاست جمهوری نسبت به آسیب پذیری بحرانی در مرورگرهای فایرفاکس و Edge هشدار داد این آسیب پذیری امنیتی حسابهای آنلاین کاربر را سرقت می کند.

یک پژوهشگر گوگل آسیب‌پذیری حساسی در مرورگرهای مدرن کشف کرده که می تواند محتوای حساب‌های آنلاین که در وبسایت ها وارد شده است را به سرقت ببرد.

این آسیب‌پذیری در نحوه اداره درخواست های وبگاه به فایل های ویدئویی و صوتی است که در صورت سوءاستفاده از این آسیب‌پذیری، مهاجم از راه دور می تواند حتی محتوای GMAIL یا پیام های خصوصی فیس‌بوک را بخواند.

براین اساس اعلام مرکز مدیریت راهبردی امنیت فضای تولید و تبادل اطلاعات ریاست جمهوری (افتا)، به دلایل امنیتی، مرورگرهای مدرن به وبسایت ها اجازه نمی‌دهند که درخواست های متقابل به یک دامنه متفاوت ایجاد کنند، مگر اینکه به دامنه‌ای اجازه مجزا داده شود. بدین معنی که هر وبسایتی تنها می تواند داده ها را از همان مبدا که بارگیری شده است، درخواست کند.

این کار باعث می شود که از هرگونه درخواست غیر مجاز به جهت سرقت اطلاعات از سایر سایت ها جلوگیری شود. هرچند که مرورگرها در قبال فایل های ویدئویی و صوتی چنین محدودیتی ندارند و امکان دریافت آن ها از سایر وب‌گاه‌ها وجود دارد.

علاوه بر این، مرورگرها قابلیتی دارند که محتوای جزئی فایل‌های رسانه‌ای بزرگ را ارائه دهند که در حین پخش رسانه‌های بزرگ و یا دانلود فایلها با قابلیت resume مورد استفاده قرار می‌گیرند. به عبارت دیگر عناصر رسانه‌ای این قابلیت را دارند قطعات مختلف پاسخ‌ها را به یکدیگر متصل کند و به عنوان یک فایل واحد با آن برخورد شود.

پژوهشگران متوجه شدند که مرورگرهای Mozilla و Edge اجازه می‌دهند تا عناصر رسانه‌ای با داده‌های قابل مشاهده و مبهم از منابع مختلف با یکدیگر ترکیب شوند. این مورد باعث می‌شود تا مهاجمان بتوانند حملات پیشرفته‌ای را انجام دهند. این آسیب‌پذیری با نام Wavethrough معرفی شده است.

به گفته پژوهشگران این آسیب‌پذیری می‌تواند از طریق یک وبسایت مخرب و با استفاده از فایل رسانه‌ای جاسازی شده در صفحه، مورد سوءاستفاده قرار گیرد. زمانی که فایل رسانه‌ای پخش می‌شود، بخشی از آن از سرور خود سایت و بخش دیگر از منبعی دیگر دریافت می‌شود که مرورگر را وادار به انجام درخواست متقابل یا cross-origin می‌کند.

پژوهشگری که این آسیب‌پذیری را معرفی کرده است، اثبات مفهومی (PoC) و نحوه عملکرد آن‌را در یک ویدئو منتشر کرده است. در این ویدئو نمایش داده می‌شود که اطلاعات خصوصی جی‌میل و فیسبوک از طریق این آسیب‌پذیری قابل دریافت است.

به گزارش مهر، از آنجایی که کروم (Chrome ) و سافاری ( Safari ) در حال حاضر برای جلوگیری از چنین درخواست‌های متقابلی قوانینی درج کرده‌اند، از کاربرانشان در قبال اینگونه حملات محافظت شده است.

مرورگرهای Firefox و Edge نیز پس از مطلع شدن از این آسیب‌پذیری، با بروزرسانی، آن را برطرف کرده‌اند.

از این رو، به کاربران این دو مرورگر توصیه می‌شود تا اطمنیان حاصل کنند که از آخرین نسخه آن‌ها استفاده می‌کنند.

روی خط خبر

  • قفلی که با پول‌پاشی هم باز نشد!
  • ربیعی درباره معیشت کارگران و بازنشستگان می‌گوید
  • دولت ریسک شفاف سازی را پذیرفته است
  • پس‌لرزه‌های گزارش «ثامن‌الحجج»
  • کارگردان سری سوم نگهبانان کهکشان اخراج شد!
  • قانون مسدودکننده دقیقا چیست؟
  • پروتکل ارزیابی فرامرزی تاثیرات زیست محیطی بر خزر امضا شد
  • سنگینیان: توجیهی برای اختصاص ارز ۴۲۰۰تومانی به مسافران وجود ندارد
  • اشتباه دوباره در انتخاب رئیس کل بانک مرکزی؟
  • لزوم شکل گیری فوری واحدهای آمار در دستگاه‌های استان تهران
  • تحریم برندبازها و ناکامی سوپراستارها!
  • تعیین ارز مسافرتی براساس نرخ بازار ثانویه
  • الاخبار: پاکستان به درخواست آمریکا و عربستان برای تشکیل «اتاق عملیات نظامی» در مرز ایران، پاسخ منفی داد
  • دامپزشکی: سوختگی گاومیش‌ها دیر اطلاع داده شد
  • آمریکا: از برخی تحریم‌ها چشم‌پوشی می‌کنیم / ایران: احتمال اینکه ترامپ با ما تماس بگیرد، بیشتر است
  • ابلاغ دستور العمل اجرایی مدیریت بیماری آنفلوانزای فوق حاد پرندگان
  • میزان محبوبیت کالا‌های «ساخت ایران» در دنیا: پاکستان ۴۹، آمریکا ۲۳، عربستان ۱۴ و فرانسه ۳ درصد
  • جلودارزاده: اگر تغییر کابینه با افراد کارآمدتر انجام نشود، نفعی که ندارد هیچ، باعث ضرر هم می‌شود
  • رای الیوم: از خاویر سولانا که سفرش به ایران دردسرساز شد بپرسید چرا آمریکای ترامپ محبوب نیست
  • کاستی‌های برنامه‌ریزی کلان آموزشی و درسی کشور
  • افشای تخلفات سلبریتی‌ها برای انحراف اذهان!
  • پرواز هتل ترانسیلوانیا بر فراز آسمانخراش جهنم
  • غلامحسین کرباسچی: روحانی تکلیف ترمیم کابینه را تعیین کند
  • حسین عبده تبریزی :دلار ۴نرخی می‌شود
  • تبعات کاشت «چمن» در فضای شهری
  • تا کنکور برچیده نشود، مشکلات حل نمی‌شوند
  • ایران از واردکنندگان بزرگ آب مجازی/ کشاورزی در کشورهای همسایه راهکاری برای جبران کم‌آبی
  • رفع سیل آسیب‌های اجتماعی کشور نیازمند اقدامات جهادی است
  • چالشِ فروش گیره‌های مخصوص رانندگی بدون کمربند ایمنی
  • افزایش ضریب زیست‌پذیری شهری