Баг Microsoft Edge позволял незаметно установить вредоносные расширения

Баг Microsoft Edge позволял незаметно установить вредоносные расширения

Баг Microsoft Edge позволял незаметно установить вредоносные расширения

Уязвимость в Microsoft Edge, для которой уже есть патч, позволяет в случае эксплуатации установить вредоносные и потенциально опасные расширения на системах пользователей.

Об опасности бреши рассказал эксперт Guardio Labs Олег Зайцев. В отчёте отмечается следующее:

«Выявленная уязвимость могла позволить условным атакующим воспользоваться частным API, предназначенным для маркетинга, чтобы незаметно установить дополнительные аддоны с высокими правами. Целевой пользователь при этом не заметил бы вредоносной активности».

Проблема получила идентификатор CVE-2024-21388 и 6,5 балла по шкале CVSS. К счастью, Microsoft уже устранила этот баг с выходом стабильной версии Edge под номером 121.0.2277.83 (релиз был 25 января 2024 года).

Разработчики поблагодарили Олега Зайцева и Джуна Кокатсу за сообщения об уязвимости. В корпорации также отметили:

«Злоумышленник в случае успешной эксплуатации бреши мог получить права, необходимые для установки расширения».

Корень проблемы крылся в привилегированном доступе Edge к ряду частных API (например, edgeMarketingPagePrivate), что открыло возможность для установки аддонов. Единственное условие, которое необходимо было соблюсти атакующему, — расширение должно размещаться в официальном магазине Microsoft.

 

В итоге примерный вектор атаки выглядел бы так: злоумышленник публикует в магазине с виду безобидное расширение, после чего использует его для внедрения куска вредоносного JavaScript-кода в страницу bing[.]com.

В этом случае у киберпреступника появлялась бы возможность установить любой другой сторонний аддон, используя вышеупомянутый API.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

Телефонные мошенники уже готовы передать ваш вопрос Путину

В «Ростелекоме» фиксируют рост числа мошеннических звонков с предложением воспользоваться прямой линией связи с президентом России, которая, согласно сложившейся традиции, запускается для граждан перед Новым годом.

Аферисты представляются оператором прямой линии с Владимиром Путиным и под предлогом оформления заявки пытаются выманить интересующую их информацию.

Всплеск телефонного мошенничества в стране в связи с актуальным событием ожидаем, и граждан, желающих по случаю напрямую пообщаться с Путиным, призывают к бдительности.

Уже начавшиеся кибератаки на ресурсы прямой линии с президентом РФ, в том числе на официальный портал москва-путину.рф, тоже не редкость, и защитники их успешно отражают.

«В этом году перед прямой линией мы проводили разные тесты, сами пытались взломать ресурсы, которые основаны на отечественном оборудовании, — цитирует ТАСС выступление зампред правления «Ростелекома» Сергея Онянова на пресс-конференции. — На текущий момент система готова к отражению разного рода атак. Также мы помогаем блокировать [мошеннические] зеркала, чтобы россияне не видели другие сайты, кроме официального».

Программа «Итоги года с Владимиром Путиным» выйдет в эфир в полдень 19 декабря. Обращения граждан принимаются с 15:00 мск 4 декабря до завершения трансляции.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

RSS: Новости на портале Anti-Malware.ru