• :2,378
  • :11,338,845
کشف یک آسیب‌پذیری که داده‌های حساس را افشا می‌کند

کشف یک آسیب‌پذیری که داده‌های حساس را افشا می‌کند

کارشناسان امنیت سایبری از کشف آسیب‌پذیری در گوگل کروم خبر داده‌اند که از راه دور اجازه می‌دهد مهاجم با ارائه‌ی یک صفحه‌ی HTML ویژه یا اسکریپت ساخته‌شده، اطلاعات متعلق به مبدأهای دیگر را استنتاج و در نتیجه داده‌های حساس را افشا کند.

آسیب‌پذیری در امنیت به ضعف یا فرصتی در یک سیستم اطلاعاتی اشاره می‌کند که مجرمان سایبری می‌توانند از آن سوء استفاده و دسترسی غیرمجاز به یک سیستم رایانه‌ای داشته باشند. آسیب‌پذیری‌ها سیستم‌ها را ضعیف می‌کنند و در را برای حملات مخرب باز می‌کنند.

در حالی که یک آسیب‌پذیری به ضعف‌های سخت‌افزار، نرم‌افزار یا رویه‌ها می‌پردازد، راه ورود هکرها برای دسترسی به سیستم‌ها، یک سوء استفاده با کد مخربی است که مجرمان سایبری برای استفاده از آسیب‌پذیری‌ها و به خطر انداختن زیرساخت فناوری اطلاعات استفاده می‌کنند.  
در این راستا اخیرا کارشناسان امنیت سایبری از کشف آسیب‌پذیری در مرورگر گوگل کروم خبر داده‌اند. درباره جزئیات بیشتر می‌توان گفت موتور جاوا اسکریپت V۸ مسئول تبدیل، اجرای کدهای JavaScript و بهینه‌سازی آن‌ها برای عملکرد بالا در مرورگر Google Chrome است. از آن‌جا که V۸ در مدیریت حافظه، زمان‌بندی اجرای کد و تعامل با زیرسیستم‌های مرورگر دخالت مستقیم دارد، آسیب‌پذیری‌های آن می‌توانند تأثیر وسیعی بر محرمانگی و یکپارچگی داده‌ها در صفحات وب داشته باشند.

آسیب‌پذیری CVE-۲۰۲۵-۱۰۸۹۰ با شدت ۹.۱ به مهاجم از راه دور اجازه می‌دهد با ارائه‌ی یک صفحه‌ی HTML ویژه یا اسکریپت ساخته‌شده، از طریق اندازه‌گیری‌های زمانی و آثار جانبی اجرای کد (side‑channel) اطلاعات متعلق به مبدأهای دیگر را استنتاج کند و در نتیجه داده‌های حساس را افشا کند.     

در این حمله، مهاجم یک صفحه‌ی وب یا قطعه‌کدی را ارائه می‌دهد که با اجرای متوالی عملیات و اندازه‌گیری‌هایی مانند تأخیرهای اجرای توابع، اختلافات در دسترسی به حافظه‌ی نهان (cache) یا تغییر در مصرف منابع، داده‌های زمانی جمع‌آوری می‌کند. با تحلیل آماری این اندازه‌گیری‌ها، مهاجم می‌تواند اطلاعاتی را که باید از نظر مبدأ ایزوله باشند، مانند محتویات نشست‌ها، داده‌های بین‌دامنه یا کلیدهای موقت، بازسازی یا استنتاج کند.

این نوع حمله مستلزم تعامل کاربر است (باز کردن صفحه‌ی مخرب یا بارگذاری آن در چارچوبی که کاربر به‌صورت ناخواسته باز می‌کند). بهره‌برداری موفق می‌تواند به افشای داده‌های بین‌دامنه، افشای محتوای نشست‌ها، دسترسی به اطلاعات حساس بارگذاری‌شده در پنجره‌های دیگر و در موارد پیشرفته به تهدید محرمانگی حساب‌ها و کوکی‌ها منجر شود.

مهاجم با فریب کاربر برای باز کردن صفحه‌ای مخرب یا قرار دادن آن در یک قاب قابل بارگذاری، کدی اجرا می‌کند که تفاوت‌های رفتاری موتور V۸ (زمان‌بندی اجرا، الگوهای کشینگ یا مصرف منابع) را اندازه‌گیری و تحلیل می‌کند؛ با تکرار این اندازه‌گیری‌ها و تحلیل آماری نتایج، می‌توان اطلاعاتی استخراج کرد که باید به‌طور منطقی میان مبدأها ایزوله باشند.    

همچنین تمامی نسخه‌های Google Chrome در بازه‌ٔ ۱۴۰.۰.۷۳۳۹.۰ تا ۱۴۰.۰.۷۳۳۹.۲۰۶ گزارش شده‌اند که آسیب‌پذیر هستند. در این زمینه توصیه می شود مرورگر گوگل کروم را به نسخهٔ ۱۴۰.۰.۷۳۳۹.۲۰۷ یا بالاتر به‌روزرسانی کنید.  

در سایت‌های ناشناخته جاوااسکریپت را غیرفعال کنید یا از افزونه‌های مدیریت اسکریپت (مثل لیست سفید) در محیط‌های حساس بهره ببرید. کاربران را نسبت به بازکردن صفحات ناشناس یا لینک‌های مشکوک آموزش دهید.  

منبع‌: ایسنا

    *

    • تاریخچه مختصر ChatGPT

      تاریخچه مختصر ChatGPT...

      این گاه‌شمار نشان می‌دهد چگونه ChatGPT در کمتر از سه سال، از یک پروژهٔ تحقیقاتی به یک پلتفرم هوش مصنوعی جهانی تبدیل شد که هر ماه با نوآوری‌ها و بهبودهای جدید در حال پیشرفت است.مقدمه ChatGPT...

    • آموزش: چطور تماس تلفنی با آیفون را ضبط و به متن تبدیل کنیم؟

      آی‌او‌اس جدید اپل در مقایسه با گذشته، بسیار کامل‌تر و کاربردی‌تر شده است، به‌ویژه برای کسانی که از آیفون برای مصاحبه‌ها، جلسات یا مکالمات مهم کاری استفاده می‌کنند. اپل با عرضه‌ آی&zwnj...

    • ایستادن طولانی پشت میزهای ایستاده برای سلامتی مضر است

      نشستن مداوم با افزایش خطر بیماری‌های قلبی و سکته مرتبط است. ایستادن طولانی هم نه تنها این خطر را کاهش نمی‌دهد، بلکه با افزایش خطر مشکلات در گردش خون، تجمع خون در پاها و واریس همراه است. یک ...

    • منظم‌ و مرتب‌ها بیشتر عمر می‌کنند

      پارک اوسولیوبین، از نویسندگان مقاله، می‌گوید پژوهش آنان نشان می‌دهد شخصیت فقط یک تاثیر کلی نیست، بلکه مجموعه‌ای از رفتارها و نگرش‌های مشخص است که بر طول عمر اثر قابل اندازه‌گیری دارد. یک مط...

    با وجود سالها تجربه بر آن شدیم تا محصولی برای جمع آوری اخبار مهم از موضوع های مهم و مورد دغدغه بازدید کنندگان عزیز مهیا سازیم و همچنین ابزاری جهت اطلاع از آخرین قیمت بازارهای مالی نیز فراهم کرده ایم