MicrosoftEdge错误允许通过扩展收集数据
除了向Chrome用户显示切换到MicrosoftEdge的弹出窗口之外,该公司还在努力修复浏览器以及与之相关的系统的已知错误和安全缺陷。这家科技巨头刚刚修复了之前对其Edge浏览器的故障更新,该更新给用户带来了许多问题。然而,事实证明还有更多,而且这个特定的问题可能很严重。
MicrosoftEdge最近修复的一个错误允许潜在攻击者在用户系统上安装扩展。而且无需用户任何交互即可发生这种情况。值得注意的是,它可以被用于经济利益或其他目的。
该漏洞编号为CVE-2024-21388,最初由GuardioLabs安全研究员OlegZaytsev披露,他强调了该漏洞被恶意利用的可能性。
攻击者可能利用MicrosoftEdge错误通过利用私有API安装扩展
研究人员解决了2024年1月25日发布的MicrosoftEdge稳定版本121.0.2277.83中的安全缺陷。不良行为者可能会利用该缺陷来利用最初用于营销目的的私有API。该API可以使攻击者安装具有广泛权限的浏览器扩展,这可能导致浏览器沙箱逃逸。
如果成功利用该漏洞,攻击者可能会获得在未经用户同意的情况下在用户系统上安装扩展所需的权限。攻击者可以通过利用基于Chromium的Edge浏览器中的私有API来实现这一目标。据报道,它授予了对一系列网站的特权访问权限,其中包括必应和微软。
通过在这些页面上运行JavaScript,攻击者可以从EdgeAdd-ons商店安装扩展。它不需要用户的任何交互。MicrosoftEdge中的错误本质上源于验证不足。它可能允许攻击者从店面提供任何扩展标识符并秘密安装它。
该漏洞的潜在影响是巨大的,因为它可能有助于安装其他恶意扩展。在假设的攻击场景中,威胁行为者不仅可以向附加商店发布看似无害的扩展,还可以利用它们将恶意JavaScript代码注入合法网站。随后,访问这些网站的用户会在未经他们同意的情况下不知不觉地将目标扩展程序安装在他们的浏览器上。
值得庆幸的是,没有成功利用的记录
值得庆幸的是,没有证据表明这个安全漏洞被成功利用。浏览器定制旨在提升用户体验。然而,他们可能会无意中引入新的攻击向量,这个记录的安全缺陷就是一个很好的例子。正如GuardioLabs的OlegZaytsev所强调的那样,攻击者可以轻松诱骗用户安装看似无害的扩展,这可能是更复杂攻击的第一步。
免责声明:本文由用户上传,与本网站立场无关。财经信息仅供读者参考,并不构成投资建议。投资者据此操作,风险自担。 如有侵权请联系删除!
-
【声音文件拓展名有哪些】在日常使用电脑或手机时,我们经常会接触到各种类型的音频文件。这些文件通常以不同...浏览全文>>
-
【螺丝螺母价格】在日常生活中,螺丝和螺母是不可或缺的紧固件,广泛应用于机械制造、建筑施工、家具组装等多...浏览全文>>
-
【螺丝螺帽的规格要求】在机械制造、建筑施工以及日常维修中,螺丝和螺帽是不可或缺的紧固件。它们的规格直接...浏览全文>>
-
【声音苏是什么意思】在日常交流或网络用语中,经常会遇到一些不太常见的词汇或表达方式。其中“声音苏”这一...浏览全文>>
-
【声调是什么意思】声调是汉语中一个非常重要的语音特征,它指的是音节的高低、升降、曲直等变化。在汉语中,...浏览全文>>
-
【螺丝胶锁固胶水】在工业制造、机械装配和日常维修中,螺丝胶(也称为锁固胶水)是一种非常常见的辅助材料。...浏览全文>>
-
【声调如何标】在汉语学习中,声调是一个非常重要的部分。它不仅影响发音的准确性,还直接关系到词语的意义。...浏览全文>>
-
【110分换算成100分怎么算】在一些考试或评分系统中,分数可能以110分为满分,而有些则使用100分制。当需要将1...浏览全文>>
-
【1102次列车时刻表查询】1102次列车是一趟运行于中国铁路系统中的普通旅客列车,主要服务于部分中短途线路。...浏览全文>>
-
【110226是北京哪个区】在日常生活中,人们经常会遇到一些数字编码的问题,比如“110226”这样的号码,很多人...浏览全文>>