מיקרוסופט פגיעה בגניבת עוגיות וסיסמאות
תוכן עניינים:
וִידֵאוֹ: Лучший браузер 2020. Microsoft Edge - вершина программного обеспечения Microsoft. 2024
נראה כי לדפדפן Microsoft Edge יש פגיעות חמורה בסיסמה. דיווחים אחרונים חושפים כי תוקפים או האקרים יכולים בקלות להשיג סיסמאות משתמש וקבצי קובצי cookie לחשבונות מקוונים, פגיעות שהתגלתה על ידי מומחה האבטחה מנואל קבאלרו, מישהו עם ניסיון רב בחשקים ופגמים של Internet Explorer.
התוקפים יכולים לעקוף את הגנת ה- SOP של Edge
הפגיעות מאפשרת לתוקף לטעון ולהוציא לפועל קוד זדוני באמצעות URIs נתונים, תג רענון מטא, ודפים חסרי תחום כגון: blank. לטכניקת הניצול הזו יש וריאציות רבות, וקבאלרו הציג את הדרכים בהן האקר יכול לבצע קוד באתרים בעלי פרופילים גבוהים רק על ידי הונאת משתמשים לגשת לכתובת אתר זדונית.
קבאלרו הראה שלוש הדגמות בהן הוא ביצע קוד בדף הבית של בינג, צייץ בשם של משתמש אחר וגנב את הסיסמה וקובצי העוגיות מחשבון טוויטר.
ההתקפה האחרונה חשפה מחדש שגיאת אבטחה בעיצוב הדפדפנים המודרניים: יכולתו של האקר להתנתק ממשתמש, לטעון דף כניסה ולגנוב את תעודות האישור של המשתמש מולאו אוטומטית על ידי תכונת מילוי האוטומציה של הדפדפן.
הפגיעות עדיין לא הוגדרה. מסיבה זו, Caballero סיפק הדגמות להורדה, כך שמשתמשים יוכלו לבדוק את קוד המקור ולוודא שהסיסמאות והעוגיות שלהם לא מועלות בשום מקום.
ההתקפות מתבצעות אוטומטית על ידי הסרת רע
נראה גם כי ניתן להתאים אישית את ההתקפות על מנת להשליך את הסיסמאות או העוגיות של שירותים מקוונים נוספים כמו אמזון, פייסבוק ועוד. רק Edge מושפע מכיוון ש- " עקיפות UXSS / SOP נוטות להיות מיוחדות לכל דפדפן."
מודעות מודרניות מספקות קוד JavaScript לדפדפנים וזו הסיבה שתוקפים יכולים להקל על מסעות פרסום בהפעלה לאוטומטית למסירת ניצול זה לכמות עצומה של קורבנות.
למידע נוסף, תוכלו לקרוא את התיאור הטכני של Caballero בנושא.
תוספות Chrome להגיע לקצה של מיקרוסופט עם הכלי החדש של מיקרוסופט
מיקרוסופט הביאה בשבוע שעבר הרחבות ל- Microsoft Edge כאחת התכונות הראשונות של Redstone builds עבור Windows 10 Preview. עם זאת, רק שלוש תוספות זמינות לשימוש ב- Microsoft Edge: מתרגם, מחוות עכבר ו- Reddit Enhancement Suite. כחלק מהתכנית להביא הרחבות נוספות ל- Microsoft Edge, מיקרוסופט תציג חדש ...
הלהקה של מיקרוסופט בהנחה של 50 דולר, מאותתת על ההשקה של להקת מיקרוסופט 2?
Apple Watch מצליח נהדר וזה עולה במהירות להפוך אולי לשעון החכם החשוב ביותר בעולם. אבל מיקרוסופט עדיין לא זנחה את הקטטה ויש תקווה גדולה בכל מה שקשור לדור השני של מיקרוסופט בנד. הלהקה של מיקרוסופט הוכרזה ב- 29 באוקטובר 2014, אז כמעט שנה מאז ...
מיקרוסופט זוכה ל- Bigbrotheraward 2018 בגין פגיעה בפרטיות המשתמשים
מאז שהשיקה החברה את Windows 10. התפתח ויכוח בלתי פוסק על מדיניות הפרטיות של מיקרוסופט. משתמשים רבים חשים כי ענקית הטכנולוגיה מאיימת כל העת על פרטיותם באמצעות נוהגי איסוף נתונים אישיים מוגזמים. Digitalcourage, ארגון זכויות דיגיטלי גרמני הציע לאחרונה למיקרוסופט פרס חשוב שהחברה הייתה מעדיפה שלא ...