Zbog baga u Chromeu milijarde korisnika u riziku od krađe podataka

Vesti, 12.08.2020, 10:00 AM

Zbog baga u Chromeu milijarde korisnika u riziku od krađe podataka

Ako niste ažurirali Chrome, Operu ili Edge na najnoviju dostupnu verziju, bilo bi dobro da to uradite što pre.

Istraživači firme PerimeterX u ponedeljak su otkrili detalje o do sada nepoznatom bagu u veb pregledačima za Windows, Mac i Android baziranim na Chromiumu, koji može omogućiti napadačima da potpuno zaobiđu pravila o bezbednosti sadržaja (CSP), ukradu podatke posetilaca sajta i pokrenu zlonamerni kod.

Bag (CVE-2020-6519) utiče na milijarde korisnika, na Chrome od verzije 73 (objavljena u martu prošle godine) do verzije 83 (verzijom 84 objavljena u julu bag je ispravljen).

CSP je veb standard koji je namenjen sprečavanju određenih vrsta napada, uključujući XSS (cross-site scripting) napade i napade ubrizgavanja podataka. CSP omogućava veb administratorima da odrede domene koje pregledač treba da smatra validnim izvorima izvršnih skripti. Pregledač kompatibilan sa CSP-om će izvršavati samo skripte učitane u fajlovima primljenim sa tih domena.

„CSP je primarna metoda koju vlasnici veb sajtova koriste za primenu pravila o bezbednosti podataka kako bi sprečili izvršavanje zlonamernih kodova na njihovim veb sajtovima, pa kada njihova primena može da se zaobiđe, lični podaci korisnika su u opasnosti“, objasnili su istraživači.

Prema njihovim rečima, mnogi veb sajtovi koriste CSP, uključujući i neke od najpopularnijih veb sajtova kao što su ESPN, Facebook, Gmail, Instagram, TikTok, WhatsApp, Wells Fargo i Zoom. Sa druge strane, na neke ovo nema uticaja a među njima su GitHub, Google Play Store, LinkedIn, PayPal, Twitter, Yahooova Login stranica i Yandex.

Zanimljivo je da je na isti bag pre više od godinu dana upozorio istraživač kineske kompanije Tencent, i to samo mesec dana nakon objavljivanja Chromea 73 u martu 2019. godine, ali to pitanje nije rešeno sve dok PerimeterX nije ukazao na ovaj problem marta ove godine.

Nakon njihovog upozorenja, Chromeov tim je izdao zakrpu za ranjivost u ažuriranju Chrome 84 (verzija 84.0.4147.89) koje je objavljeno 14. jula.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

KashmirBlack botnet inficirao stotine hiljada veb sajtova

KashmirBlack botnet inficirao stotine hiljada veb sajtova

Botnet KashmirBlack zarazio je stotine hiljada veb sajtova napadajući slabosti CMS (content management system) platformi. KashmirBlack je prvi put pr... Dalje

Kriminalna grupa koja stoji iza ransomwarea Maze navodno se povlači iz posla

Kriminalna grupa koja stoji iza ransomwarea Maze navodno se povlači iz posla

Iako je jedna od najistaknutijih grupa koje koriste ransomware u napadima, grupa Maze se navodno povlači iz posla. Ransomware Maze se pojavio u maju ... Dalje

Sajber-kriminalci nemaju stida: Dve godine posle hakovanja klinike za psihoterapiju pacijenti ucenjeni

Sajber-kriminalci nemaju stida: Dve godine posle hakovanja klinike za psihoterapiju pacijenti ucenjeni

Jedna privatna klinika za psihoterapiju u Finskoj treba da plati sajber-kriminalcu, koji je ucenjuje i traži novac iako je od napada na kliniku proš... Dalje

Grupa koja stoji iza ransomwarea REvil tvrdi da je za godinu dana zaradila više od 100 miliona dolara

Grupa koja stoji iza ransomwarea REvil tvrdi da je za godinu dana zaradila više od 100 miliona dolara

Grupa koja stoji iza ransomwarea REvil tvrdi da je za godinu dana od velikih kompanija iz celog sveta, koje posluju u različitim sektorima, uspela da... Dalje

Pregledi linkova u aplikacijama za slanje poruka ugrožavaju privatnost korisnika

Pregledi linkova u aplikacijama za slanje poruka ugrožavaju privatnost korisnika

Pregledi linkova u popularnim aplikacijama za slanje poruka mogu biti veoma opasni zbog curenja IP adresa, otkrivanja linkova poslatih u šifrovanim r... Dalje