چند ماه قبل یک آسیب‌پذیری خطرناک به نام SymStealer در Chromium کشف شد و گوگل سریعاً با انتشار *نسخه 107 مرورگر کروم، از رفع آن خبر داد. بااین‌حال، محققان شرکت امنیتی Imperva به گوگل هشدار داده‌اند که این به‌روزرسانی نمی‌تواند به طور کامل آسیب‌پذیری مذکور را برطرف کند. در حال حاضر تمام کاربران مرورگر کروم در معرض فاش شدن داده‌های حساس مانند اطلاعات کیف پول رمزارز خود هستند.

گزارش‌های منتشر شده توسط محققان شرکت امنیتی Imperva نشان می‌دهد که یک آسیب‌پذیری Chromium که در جولای ۲۰۲۲ (تیر ۱۴۰۱) کشف شد و مدتی بعد یک به‌روزرسانی برای رفع آن منتشر گردید، همچنان ممکن است سیستم‌های تعداد زیادی از کاربران را تحت‌تأثیر قرار دهد.

آسیب‌پذیری خطرناک SymStealer در مرورگر کروم که همچنان رفع نشده است.

ران ماساس (Ron Masas)، محقق ارشد شرکت Imperva با انتشار گزارشی به کاربران مرورگر کروم و سایر اپلیکیشن‌های مبتنی بر Chromium هشدار داد که این آسیب‌پذیری امکان سرقت فایل‌های حساس از جمله اطلاعات مربوط به کیف پول‌های رمزارز و اعتبارنامه‌های مرتبط با سرورهای ابری توسط هکرها را فراهم می‌کند.

آسیب‌پذیری مذکور که اکنون SymStealer نامیده می‌شود، به مهاجم اجازه می‌دهد که به‌واسطه بهره‌برداری از نحوه پردازش لینک‌های نمادین (symlink) توسط مرورگر، به تمام اطلاعات حساس کاربر دسترسی پیدا کند.

آسیب‌پذیری خطرناک SymStealer در مرورگر کروم که همچنان رفع نشده است.

این محقق امنیتی برجسته در گزارش خود اعلام کرده است که:

از لینک‌های نمادین یا همان Symlinkها می‌توان برای ایجاد میانبر، تغییر مسیر فایل‌ها یا سازمان‌دهی فایل‌ها به روشی انعطاف‌پذیرتر استفاده کرد. بااین‌حال، اگر به‌درستی مدیریت نشوند، یک آسیب‌پذیری خطرناک را ایجاد می‌کنند. در مورد این مشکل به گوگل هشدار داده‌ایم. این آسیب‌پذیری از نحوه تعامل مرورگر با لینک‌های نمادین هنگام پردازش فایل‌ها و دایرکتوری‌ها ناشی می‌شود.

به‌عبارت‌دیگر، این نقص امنیتی باعث می‌شود که مرورگر نتواند روند تغییر مسیر کاربر توسط Symlinkها را بررسی کند. در این حالت، ممکن است لینک‌های نمادین کاربر را به مسیری هدایت کنند که در حالت عادی غیر قابل دسترس هستند.

خطرناک بودن این آسیب‌پذیری با یک آزمایش ساده به اثبات رسید

به گفته ران ماساس، این مشکل معمولاً به‌عنوان «دنبال کردن لینک‌های نمادین» شناخته می‌شود و ممکن است توسط هکرها برای ساخت وب‌سایت‌های جعلی مانند یک وب‌سایت ارائه‌دهنده کیف پول رمزارزی، مورد سوءاستفاده قرار بگیرند.

پس از کشف این آسیب‌پذیری، محققان شرکت Imperva یک الگوریتم اثبات مفهوم (PoC) در سیستم ردیابی باگ Chromium ایجاد کردند تا بتوانند چگونگی یک حمله از طریق این آسیب‌پذیری را به نمایش بگذارند.

محققان Imperva در رابطه با وضعیت پیش آمده توضیح داده‌اند که:

پس از اعلام وجود این آسیب‌پذیری به گوگل، تیم Imperva متوجه شد که اولین به‌روزرسانی ارائه شده همراه با نسخه 107 مرورگر کروم نمی‌تواند مشکل را به طور کلی برطرف کند.

در همین رابطه بخوانید:

- جاسوس افزار ایرانی در پوشش وی پی ان محبوب شناسایی شد؛ آیا شما هم قربانی شدید؟

شایان‌ذکر است که SymStealer تنها یکی از آسیب‌پذیری‌های جدی کشف شده در مرورگر کروم طی چند ماه گذشته است.

به‌عنوان‌مثال در سپتامبر ۲۰۲۲ (شهریور ۱۴۰۱)، یک توسعه‌دهنده نرم‌افزار به نام جف جانسون (Jeff Johnson) توانست آسیب‌پذیری خطرناکی را کشف کند که به وب‌سایت‌ها اجازه می‌داد بدون اطلاع کاربر یا تعامل با او، محتوای ذخیره‌شده در کلیپ‌بورد سیستم را با محتوای دلخواه خودشان جایگزین کنند.*

نظر خود را اضافه کنید.

ارسال نظر بدون عضویت در سایت

0
نظر شما پس از تایید مدیر منتشر خواهد شد.
  • هیچ نظری یافت نشد

ورود به شهرسخت‌افزار

ثبت نام در شهر سخت افزار
ورود به شهر سخت افزار

ثبت نام در شهر سخت افزار

نام و نام خانوادگی(*)
لطفا نام خود را وارد کنید

ایمیل(*)
لطفا ایمیل خود را به درستی وارد کنید

رمز عبور(*)
لطفا رمز عبور خود را وارد کنید

شماره موبایل
Invalid Input

جزو کدام دسته از اشخاص هستید؟(*)

لطفا یکی از موارد را انتخاب کنید