Google, dört yıllık bir Chromium güvenlik açığını yanlışlıkla yayınladı

PC güvenliği konusundaki bilgi paylaşım alanıdır.
Cevapla
Kullanıcı avatarı
velociraptor
Yottabyte4
Yottabyte4
Mesajlar: 54802
Kayıt: 14 Mar 2006, 02:33
cinsiyet: Erkek
Teşekkür etti: 21038 kez
Teşekkür edildi: 12472 kez

Google, dört yıllık bir Chromium güvenlik açığını yanlışlıkla yayınladı

Mesaj gönderen velociraptor »

Resim

Açık kaynaklı Chromium projesi, Google Chrome ve Microsoft Edge , Opera ve Brave gibi birçok popüler web tarayıcısının temelini oluşturuyor . Paylaşılan kod tabanında ciddi bir güvenlik açığı keşfedildiğinde, bu durum hızla milyonlarca cihazı ve birden fazla bilgi işlem platformunu etkileyen yaygın bir tehdit haline gelebilir.

Google, kısa süre önce Chromium web tarayıcısında bulunan potansiyel olarak tehlikeli bir hatayı yayınladı ve ardından hızla gizledi. Güvenlik açığı ilk olarak 2022'de keşfedildi ve Chromium'un kod tabanında hala düzeltilmesi gerekiyor. Dört yıl önce hatayı ilk tespit eden araştırmacı Lyra Rebane'ye göre, Google sonunda sorunun web'in genel güvenliği için ne anlama gelebileceğini düzgün bir şekilde incelemeden hata raporunu "açtı".

Rebane, hatanın Chromium'un Background Fetch API'siyle ilgili olduğunu ve kullanıcının "kötü amaçlı" bir web sayfasını ziyaret etmesinin ardından kalıcı bir Service Worker'ı tetikleyebildiğini açıkladı. Google, Service Worker'ları web tarayıcıları ve sunucular arasında aracı görevi gören, çevrimdışı işlevsellik ve daha hızlı sayfa performansı yoluyla gelişmiş güvenilirlik sağlayan özel JavaScript bileşenleri olarak tanımlıyor .

Resim

Rebane'nin bulduğu hata, kavram kanıtı koduyla birlikte, cihaz veya tarayıcı yeniden başlatıldıktan sonra bile çalışmaya devam eden bir Hizmet Çalışanı (Service Worker) oluşturdu. Kendi başına tehlikeli olmasa da, Hizmet Çalışanı, zaman damgaları, IP adresi kayıtları ve diğer telemetri verileri aracılığıyla çevrimiçi kullanıcı etkinliğini izlemek için kötüye kullanılabilir. Daha ciddi senaryolarda, uzaktan depolanan zararlı yazılımları çalıştırabilir, belirli hedeflere karşı hizmet reddi saldırılarına katılabilir ve hatta sınırlı kötü amaçlı yeteneklere sahip dağıtılmış bir botnet'e entegre edilebilir.

Rebane, Google'ın yanlışlıkla ifşa ettiği kodun, güvenlik açığından yararlanmayı nispeten kolaylaştırabileceğini söyledi . Ancak, bu açığı botnet benzeri bir enfeksiyona dönüştürmek yine de ek çaba ve yeterli teknik uzmanlık gerektirecektir.

Mountain View, 2022'de gizlice bilgilendirildikten sonra, hatayı "P1" (en yüksek ikinci öncelik seviyesi) olarak sınıflandırdı ve "S2" ciddiyet derecesi verdi. Google'ın, Rebane'nin raporuyla ilgili olarak 46 ay boyunca hiçbir işlem yapmadığı ve daha sonra beklenmedik bir şekilde hata ayrıntılarını kamuoyuna açıkladığı bildiriliyor. Chrome geliştiricileri daha sonra raporu tekrar kapatmak için hızla harekete geçti, ancak sayfa zaten arşivlenmişti ve Rebane'nin PoC koduyla birlikte çevrimiçi olarak erişilebilir durumda.

Resim

Araştırmacı başlangıçta hatanın Google tarafından nihayet düzeltildiği için kamuoyuna açıklandığına inanıyordu. Ancak daha sonra prototipin hala çalışır durumda olduğunu ve gerçek bir düzeltmenin uygulanmadığını fark etti.

Google Chrome'da bir Service Worker oluşturmak indirme iletişim kutusunu tetiklerken , Microsoft Edge aynı davranışı kullanıcıyı bilgilendirmeden gerçekleştirir. Mozilla Firefox ve Apple Safari, Fetch API'yi desteklemediğinden, bu özel sorundan etkilenme olasılıkları düşüktür.

Kaynak :
https://www.techspot.com/news/112479-go ... urity.html
Kullanıcı avatarı
Kayserilifatih
Exabyte1
Exabyte1
Mesajlar: 10222
Kayıt: 30 Ağu 2024, 20:48
cinsiyet: Erkek
Teşekkür etti: 961 kez
Teşekkür edildi: 7617 kez

Re: Google, dört yıllık bir Chromium güvenlik açığını yanlışlıkla yayınladı

Mesaj gönderen Kayserilifatih »

Chromium altyapısında olan tarayıcılarda güncellemeler zaman alsa da belki ileride sorun giderilir diye tahmin ediyorum fakat güvenmeyenler Mozilla tabanlı tarayıcılar da kullanabilirler.
Cevapla