Баг в Microsoft Edge раскроет ваши письма вредоносному сайту

Баг в Microsoft Edge раскроет ваши письма вредоносному сайту

Баг в Microsoft Edge раскроет ваши письма вредоносному сайту

Стало известно о крайне серьезной ошибке в Edge, благодаря которой вредоносные сайты могут получать контент с других сайтов путем воспроизведения аудиофайлов определенным образом. По словам экспертов, такая злонамеренная техника может привести к серьезным утечкам.

Проблему обнаружил эксперт Google Джейк Арчибальд. Он комментирует баг следующим образом:

«Это очень серьезная ошибка. На деле это значит, что вы, посетив мой сайт (который является proof-of-concept), раскроете мне ваши электронные письма, ленту Facebook. И все это произойдет без вашего ведома».

Ошибка возникает в момент, когда вредоносный сайт использует технологию Service Workers для загрузки с удаленного сайта мультимедийного контента внутри тега <audio>, параллельно используется параметр «range» для загрузки только определенного раздела этого файла.

Арчибальд объясняет, что из-за несогласованности в том, как браузеры обрабатывают файлы, загруженные с помощью Service Workers внутри тегов audio, можно загружать любой контент на вредоносном сайте.

При нормальных обстоятельствах такое было бы невозможно осуществить из-за CORS (Cross-Origin Resource Sharing) — защитной функции браузера, которая запрещает сайтам загружать ресурсы с других сайтов.

Но в этом случае сайт злоумышленника может отправлять запросы «no-cors», которые получающие сайты (среди них Facebook, Gmail и BBC) примут без проблем. Это позволит атакующему загрузить контент, который ни при каких других обстоятельствах не загрузился бы на случайных доменах.

Уязвимость получила имя Wavethrough (CVE-2018-8235), она затрагивает Edge и Firefox — на Chrome и Safari не влияет.

Хорошая новость заключается в том, что на момент написания материала эта брешь закрыта.

Арчибальд опубликовал proof-of-concept в виде сайта также моно ознакомиться с видео, подтверждающим наличие бага:

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В работе облачных сервисов Microsoft произошел глобальный сбой

В ночь на 26 ноября в работе сервисов на платформе Microsoft 365, включая Teams, Exchange Online и Outlook, произошел сбой. Он продолжался 8 часов и был связан с ошибками в ходе планового обновления платформы.

Проблемы в работе сервисов Microsoft начали проявляться между 22:10 и 22:30 UTC (1:10 и 1:30 соответственно по московскому времени). Однако первые симптомы сбоя начали спорадически появляться уже в ночь на воскресенье 24 ноября.

Пользователи Outlook и Exchange Online не могли синхронизировать почту. В Teams перестали работать все функции, включая чаты, голосовые сообщения и календарь. Больше всего жалоб на прекращение работы сервисов поступало из обеих Америк, Австралии и зарубежного Дальнего Востока, где сбой пришелся на разгар рабочего дня.

Проблемы были вызваны неудачным обновлением платформы.

«Мы выявили недавнее изменение, которое, по нашему мнению, привело к сбою. Мы начали отменять изменение и выясняем, какие дополнительные действия необходимы для смягчения проблемы», — сообщили в Microsoft.

Служба поддержки Microsoft пообещала устранить проблемы за три часа. Однако оперативно это сделать не получилось, и работы затянулись до утра по UTC.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru