Google کد بهرهبرداری برای یک باگ اصلاحنشده در Chromium منتشر کرد

Google کد بهرهبرداری برای یک آسیبپذیری اصلاحنشده در Chromium منتشر کرده است و میلیونها کاربر Chrome، Microsoft Edge، Brave، Opera، Vivaldi، Arc و سایر مرورگرهای مبتنی بر Chromium را در معرض خطری قرار میدهد که به گفته محققان امنیتی، باید تا زمان آماده شدن patch خصوصی باقی میماند. Ars Technica گزارش داد که این باگ بر روی رابط Browser Fetch تأثیر میگذارد و میتواند توسط یک وبسایت مخرب برای حفظ اتصال persistent service worker حتی پس از راهاندازی مجدد مرورگر یا دستگاه سوءاستفاده شود.
این موضوع آستانه یک داستان امنیتی جدی را پاک میکند، زیرا دو مشکل را همزمان ترکیب میکند: یک نقص مرورگر که مدتها اصلاح نشده است و کد اثبات مفهومی عمومی که مانع سوءاستفاده را کاهش میدهد. به گفته Ars Technica، محققی که این موضوع را در اواخر سال ۲۰۲۲ به صورت خصوصی گزارش کرد، گفت که بهرهبرداری منتشر شده نسبتاً آسان خواهد بود، حتی اگر اجرای آن در مقیاس بزرگ همچنان نیاز به تلاش داشته باشد. این دقیقاً همان شکاف افشایی است که میتواند یک باگ مرورگر خاص را به یک ریسک عملیاتی گسترده تبدیل کند.
تأثیر گزارش شده تصرف کامل دستگاه نیست، اما همچنان قابل توجه است. گفته میشود که این بهرهبرداری میتواند مرورگر را به یک پروکسی محدود تبدیل کند، به راهاندازی ترافیک انکار سرویس کمک کند و برخی الگوهای فعالیت مرورگر را آشکار کند. از آنجایی که هر وبسایت بازدید شده میتواند به طور بالقوه این سوءاستفاده را فعال کند، سطح حمله به طور غیرعادی گسترده است. Firefox و Safari تحت تأثیر قرار نمیگیرند، زیرا از همان ویژگی background-fetch پشتیبانی نمیکنند، اما اکوسیستم Chromium به اندازهای بزرگ است که ریسک همچنان سهم بزرگی از مرور دسکتاپ را پوشش میدهد.
جدول زمانی این داستان را نگرانکنندهتر میکند. Ars میگوید که این آسیبپذیری ۲۹ ماه پیش گزارش شد، در بحثهای Chromium رتبهبندی S1 با شدت بالا دریافت کرد و هنگامی که اثبات مفهوم به صورت عمومی منتشر شد، همچنان اصلاحنشده باقی ماند. اگرچه Google بعداً افشا را حذف کرد، گفته میشود که نسخههایی همچنان در سایتهای بایگانی باقی مانده است. این بدان معناست که مدافعان دیگر جریان اطلاعات را کنترل نمیکنند. مهاجمان، محققان و پاسخدهندگان به حادثه اکنون از یک نقطه شروع تقریباً یکسان کار میکنند، در حالی که کاربران هنوز منتظر رفع مشکل هستند.
پیامد عملی برای سازمانها این است که دیگر نمیتوان سختافزاری مرورگر را به عنوان یک مسئله سبک انتهایی در نظر گرفت. شرکتهایی که به شدت به مرورگرهای مبتنی بر Chromium متکی هستند، ممکن است نیاز به نظارت بر رفتار رابط کاربری دانلود غیرقابل توضیح، محدود کردن زمینههای مرور پرخطر و پیگیری دقیق بهروزرسانیهای فروشنده در چند روز آینده داشته باشند. این همچنین یادآوری دیگری است که بدهی امنیتی مرورگر میتواند سالها در ویژگیهای کماستفاده باقی بماند تا زمانی که ناگهان فوری شود.
تا زمانی که Google و فروشندگان Chromium یک patch را ارسال کنند، این داستان کمتر در مورد وحشت است و بیشتر در مورد مدیریت مواجهه. کد بهرهبرداری عمومی معادله ریسک را بلافاصله تغییر میدهد. هنگامی که آن کد منتشر شد، هر روز بدون رفع مشکل بیشتر اهمیت مییابد.
Originally reported by Ars Technica. Read the original article for additional details.
View original source