Баг в Microsoft Edge раскроет ваши письма вредоносному сайту

Баг в Microsoft Edge раскроет ваши письма вредоносному сайту

Баг в Microsoft Edge раскроет ваши письма вредоносному сайту

Стало известно о крайне серьезной ошибке в Edge, благодаря которой вредоносные сайты могут получать контент с других сайтов путем воспроизведения аудиофайлов определенным образом. По словам экспертов, такая злонамеренная техника может привести к серьезным утечкам.

Проблему обнаружил эксперт Google Джейк Арчибальд. Он комментирует баг следующим образом:

«Это очень серьезная ошибка. На деле это значит, что вы, посетив мой сайт (который является proof-of-concept), раскроете мне ваши электронные письма, ленту Facebook. И все это произойдет без вашего ведома».

Ошибка возникает в момент, когда вредоносный сайт использует технологию Service Workers для загрузки с удаленного сайта мультимедийного контента внутри тега <audio>, параллельно используется параметр «range» для загрузки только определенного раздела этого файла.

Арчибальд объясняет, что из-за несогласованности в том, как браузеры обрабатывают файлы, загруженные с помощью Service Workers внутри тегов audio, можно загружать любой контент на вредоносном сайте.

При нормальных обстоятельствах такое было бы невозможно осуществить из-за CORS (Cross-Origin Resource Sharing) — защитной функции браузера, которая запрещает сайтам загружать ресурсы с других сайтов.

Но в этом случае сайт злоумышленника может отправлять запросы «no-cors», которые получающие сайты (среди них Facebook, Gmail и BBC) примут без проблем. Это позволит атакующему загрузить контент, который ни при каких других обстоятельствах не загрузился бы на случайных доменах.

Уязвимость получила имя Wavethrough (CVE-2018-8235), она затрагивает Edge и Firefox — на Chrome и Safari не влияет.

Хорошая новость заключается в том, что на момент написания материала эта брешь закрыта.

Арчибальд опубликовал proof-of-concept в виде сайта также моно ознакомиться с видео, подтверждающим наличие бага:

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Microsoft починила сбой со списками в Пуске на Windows 10 22H2

Если у вас в последнее время не открывались списки последних файлов при правом клике по иконке приложений в меню «Пуск» — вы не один. Microsoft сломала эту функцию в Windows 10 версии 22H2… и вроде как уже починила.

Речь о так называемых jump list — это когда ты кликаешь правой кнопкой по иконке, скажем, Word или Проводника, и сразу видишь список недавно открытых документов или папок. Очень удобно, если работает.

По данным с официального дашборда здоровья Windows, сбой вызвал Controlled Feature Rollout (CFR) — механизм постепенного добавления новых функций.

В марте 2025 Microsoft начала внедрять обновлённый интерфейс управления учётными записями, и именно с ним что-то пошло не так. Пользователи стали жаловаться, что списки не открываются вообще.

После шквала жалоб Microsoft приостановила развёртывание новой функции 25 апреля. Как уверяет компания, новые устройства теперь не должны сталкиваться с этой проблемой, а у тех, кто уже успел пострадать, она больше не должна повторяться.

А пострадали в основном пользователи домашних и Pro-версий Windows 10. Если у вас всё ещё не работает — проверьте подключение к интернету и перезагрузите компьютер: исправление уже должно подтянуться автоматически.

Это не первый глюк в Windows 10 за последнее время. До этого Microsoft уже исправляла баги, которые:

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru