Una delle funzionalità più utili di Microsoft Edge ha lasciato gli utenti aperti agli attacchi.

Una delle funzionalità più utili di Microsoft Edge ha lasciato gli utenti aperti agli attacchi.

Microsoft ha adottato misure per affrontare una vulnerabilità nella funzionalità di traduzione del browser Internet Edge che rendeva gli utenti vulnerabili agli attacchi. Secondo gli studiosi della sicurezza, il difetto avrebbe potuto consentire agli aggressori di lanciare attacchi di esecuzione di codice in remoto ogni volta che veniva chiamato il traduttore, automaticamente o su richiesta. Poiché il difetto esisteva nel browser Internet, gli aggressori potevano essenzialmente sfruttarlo per iniettare ed eseguire in remoto codice arbitrario su quasi tutti i siti, inclusi Facebook, YouTube e anche Instagram.

Il confronto ha bisogno di te! Stiamo esaminando come i nostri lettori utilizzano le VPN con siti di streaming come Netflix in modo da poter migliorare i nostri contenuti e offrire consigli migliori. Questo sondaggio non richiederà più di 5 secondi del tuo tempo e puoi anche partecipare a un'estrazione per vincere un buono Amazon da $ XNUMX o uno degli abbonamenti ExpressVPN di XNUMX anni.
Clicca qui per lanciare il sondaggio in una nuova finestra
Sebbene Microsoft concordi sul fatto che lo sfruttamento del difetto non sia eccessivamente complesso e che gli attacchi possono essere eseguiti senza richiedere privilegi, il difetto ha ricevuto una valutazione di gravità piuttosto bassa di cinquantaquattro/dieci.

Facile da usare

In un post sul blog, gli studiosi di sicurezza che hanno scoperto il difetto lo descrivono come una vulnerabilità universal cross-site scripting (uXSS). A differenza dei comuni attacchi XSS, uXSS è un tipo di attacco che sfrutta le vulnerabilità sul lato client del servizio nel browser (o solitamente estensioni del browser) per creare le condizioni per lanciare un attacco XSS. In tal caso, i ricercatori hanno scoperto che la funzione di traduzione di Edge potrebbe essere utilizzata per aggirare la maggior parte delle funzionalità di sicurezza del browser e anche per richiamare funzionalità dannose. Per testare il difetto, i ricercatori hanno eseguito l'exploit su più siti popolari. In uno dei video di prova, eseguono il loro script dannoso semplicemente aggiungendo un commento a un video di Facebook scritto in una lingua diversa dall'inglese. Gli studiosi hanno ricevuto una ricompensa di XNUMX dollari da Microsoft, che ha risolto la vulnerabilità.