Microsoft прекращает поддержку Windows Vista

Microsoft прекращает поддержку Windows Vista

Microsoft прекращает поддержку Windows Vista

Microsoft на этой неделе закончила поддержку своих операционных систем Windows Vista. Изменение вступило в силу 11 апреля, в этот же день Microsoft приступила к выпуску обновления Windows 10 Creators Update.

«По состоянию на 11 апреля 2017 года пользователи Windows Vista больше не получат новых обновлений безопасности, бесплатных или платных вариантов поддержки или онлайн-обновлений технического контента от Microsoft» - отмечается на сайте поддержки компании.

Данные netmarketshare показывают, что эти меры затронут только 0,72% всех пользователей настольных компьютеров, но это по-прежнему значительная цифра, учитывая, что многие компьютеры Windows Vista используются в бизнес-средах.

В ноябрьском отчете Duo Security утверждается, что 65% клиентов компании используют Vista. Также в бизнес-среде используется еще более старая операционная система Windows XP, ее доля составляет 7,44%. Это создает определенную угрозу для корпоративных сетей, так как XP не получает обновлений с 2014 года.

Стоит отметить, что Internet Explorer 9, использующийся в Vista также не поддерживается, это означает, что пользователи подвергаются дополнительным угрозам при просмотре веб-страниц с помощью этого приложения.

«Более того, производители программного и аппаратного обеспечения продолжают оптимизировать работу для более поздних версий Windows, в будущем это приведет к тому, что все больше приложений и устройств будут несовместимы с Windows Vista» - утверждает Microsoft.

Фактически, крупные производители браузеров уже объявили о завершении поддержки этой операционной системы. Mozilla в декабре 2016 года сообщила, что больше не будет поддерживать Vista и XP, а Chrome 49 от Google стал последней версией браузера, выпущенной для этих двух устаревших платформ.

Еще одна мера, предпринятая Microsoft, чтобы побудить пользователей перейти с Windows Vista на более поздние версии операционной системы, заключается в лишении этой платформы Microsoft Security Essentials.

Расширения Chrome могут слить секреты URL через атаку по стороннему каналу

Как оказалось, расширения Chrome можно использовать для слива кодов авторизации, сеансовых ID и других секретов из URL любой открытой вкладки. Никаких специальных разрешений для этого не понадобится, только доступ к declarativeNetRequest API.

Этот механизм, пришедший на смену webRequest API, позволяет расширениям сообщать браузеру, что следует изменить или заблокировать на загружаемой странице (заголовки, реклама, трекеры).

Правила обработки запросов при этом добавляются динамически, а фильтрация осуществляется по регулярным выражениям, соответствующим подмножествам знаков, которые могут присутствовать на определенных позициях в URL.

Исследователь Луан Эррера (Luan Herrera) обнаружил, что блокировку, диктуемую правилами, Chrome производит почти мгновенно, за 10-30 мс, а остальные запросы выполняются дольше (~50-100ms) — из-за сетевых подключений. Эту разницу во времени расширение может использовать для бинарного поиска с целью посимвольного слива URL.

// extensions/browser/api/web_request/extension_web_request_event_router.cc:1117-1127
case DNRRequestAction::Type::BLOCK:
  ClearPendingCallbacks(browser_context, *request);
  DCHECK_EQ(1u, actions.size());
  OnDNRActionMatched(browser_context, *request, action);
  return net::ERR_BLOCKED_BY_CLIENT;

Оракул для подобной тайминг-атаки строится с использованием chrome.tabs.reload для перезагрузки страницы и перехватчика chrome.tabs.onUpdated, помогающего отследить событие status === "complete". Замер времени между reload и завершением загрузки покажет, заблокирован запрос или успешно обработан.

Повторение проверок и бинарного поиска позволяет получить полный URL (с довеском после «?»), затратив на каждый знак строки несколько прогонов. Таким образом, можно незаметно для пользователя украсть включенные приложением в адрес секреты — токены OAuth и сброса пароля, API-ключи, ссылки на контент, закрытый для поисковых систем.

Проверка PoC проводилась на Windows 11 24H2 с использованием Chrome разных версий:

  • 144.0.7559.97 (Stable)
  • 145.0.7632.18 (Beta)
  • 146.0.7647.4 (Dev)
  • 146.0.7653.0 (Canary)

В Google подтвердили возможность подобной атаки по стороннему каналу, но заявили, что решить проблему нереально.

RSS: Новости на портале Anti-Malware.ru