مشکل امنیتی «فاجعه‌بار» مرورگر آرک برطرف شد

شنبه 31 شهریور 1403 - 05:46
مطالعه 1 دقیقه
مرورگر آرک
مشکل امنیتی مهمی که امکان دسترسی آسان هکرها به مرورگر آرک کاربران را می‌داد، با آپدیت جدید رفع شد.
تبلیغات

پژوهشگر امنیتی‌ای به نام xyz3va در وبلاگ خود از کشف مشکل امنیتی فاجعه‌بار در مرورگر آرک (Arc) پرده برداشت. این آسیب‌پذیری به هکرها اجازه می‌داد فقط با دانستن شناسه‌ی کاربری (UserID) قربانی، کد دلخواه را به شکل نامحسوس در مرورگر کاربران تزریق کنند.

Browser Company بلافاصله پس‌ از گزارش آسیب‌پذیری خطرناک (CVE-2024-45489) آن را رفع کرد. بر اساس بیانیه رسمی توسعه‌دهنده‌ی آرک، هیچ کاربری تحت‌تأثیر مشکل امنیتی قرار نگرفته است.

دلیل آسیب‌پذیری مهم آرک، پیکربندی اشتباه سرویس ابری Firebase در این مرورگر بود. فایربیس که به‌عنوان سرویس پایگاه‌داده عمل می‌کند، برای ذخیره‌سازی اطلاعات کاربری ازجمله Arc Boosts استفاده می‌شود. Arc Boosts به کاربران اجازه می‌دهد ظاهر وب‌سایت‌های مورد نظر خود را شخصی‌سازی کنند.

به گفته‌ی xyz3va، قابلیت Arc Boost در مرورگر آرک می‌تواند حاوی کد Javascript دلخواه باشد و این ویژگی‌ها در Firebase Firestore ذخیره می‌شوند. مرورگر مذکور ازطریق فیلد creatorID مشخص می‌کند کدام Boosts باید استفاده شود و بدین‌ترتیب می‌توان فیلد creatorID را به دلخواه به شناسه‌ی کاربری هر شخصی تغییر داد.

برای به‌دست‌‌آوردن شناسه‌ی کاربری در مرورگر آرک می‌توان از روش‌های مختلفی مانند لینک‌های معرف یا Boosts عمومی استفاده کرد. هکرها با داشتن این اطلاعات می‌توانستند Boost حاوی کد دلخواه خود را ایجاد و بدون‌ نیاز به هیچ اقدامی از طرف قربانی، آن را به اکانت آرک او اضافه کنند.

خوشبختانه Browser Company واکنش سریعی نشان داد. xyz3va باگ مرورگر آرک را به یکی از بنیان‌گذاران شرکت مذکور گزارش داد و ظرف چند دقیقه نحوه‌ی سوء‌استفاده از آن را به‌نمایش گذاشت. در نهایت باگ امنیتی یک‌روز پس‌ از ثبت گزارش، برطرف شد.

مقاله رو دوست داشتی؟
نظرت چیه؟
تبلیغات
داغ‌ترین مطالب روز
قطع اینترنت - موبایل
اطلاعیه‌ وزارت ارتباطات درباره قطع شدن اینترنت بین‌الملل؛ محدودیت موقت است

وزارت ارتباطات در پی قطع شدن دسترسی کاربران به شبکه اینترنت اعلام کرد محدودیت‌های ایجاد شده موقت است.

2
1 روز قبل
چهره‌ی یک مرد جوان با الکترود روی پیشانی
تتو دیجیتال؛ تکنولوژی عجیبی برای شناسایی فعالیت‌های ذهنی

تکنولوژی جدید دانشگاه تگزاس، با استفاده از تتوی دیجیتال، فعالیت‌های ذهنی کاربر را شناسایی می‌کند.

13
حدود 10 ساعت قبل
وب‌گردی با لپ‌تاپ گیمینگ Stealth 15 A13V ام‌اس‌آی
وب‌سایت‌های ضروری در زمان اختلال اینترنت بین‌الملل یا تحریم

در شرایط بحران، هنگامی که دسترسی به اینترنت بین‌الملل قطع است، چه وب‌سایت‌هایی می‌توانند به کمکمان بیایند؟

555
حدود 10 ساعت قبل
آیفون 11 پرو مکس / iPhone 11 Pro Max با شارژر
چه کار کنیم گوشی آیفون کمتر شارژ مصرف کند؟

ترفندهای ساده‌ای وجود دارد که با انجام آن‌ها می‌توان شارژدهی گوشی آیفون را افزایش داد و در نهایت باعث افزایش درصد سلامت باتری ایفون شد.

9
1 روز قبل
قطع اینترنت - فیلترینگ - دکمه قطع اتصال اینترنت
قطع اینترنت کشور، ریزپرنده‌ها را زمین‌گیر کرد؛ ادعای منبع آگاه

به گفته‌ی یکی از منابع آگاه، قطع سراسری اینترنت کشور باعث زمین‌گیرشدن ریزپرنده‌های مهاجم شده است.

0
حدود 4 ساعت قبل
دختر جوان درحال کار با گوشی درحالت آفلاین در اتاق
۷ اپلیکیشن‌ برای ارتباط بی‌سیم در شرایط قطع اینترنت موبایل و وای‌فای

وقتی ارتباطات رایج مثل شبکه‌های موبایل از کار می‌افتند، راه‌های دیگری برای ارسال پیام وجود دارند؛ با این اپ‌ها همیشه در دسترس بمانید.

110
حدود 12 ساعت قبل
منوی باتری شیائومی ۱۴ پرو
چه کار کنیم گوشی شیائومی کمتر شارژ مصرف کند؟

گوشی‌های شیائومی تنظیمات مختلفی برای بهبود مصرف باتری دارند که با تغییر آن‌ها می‌توان شارژدهی را افزایش داد.

98
1 روز قبل
تبلیغات

نظرات

با چشم باز خرید کنید
زومیت شما را برای انتخاب بهتر و خرید ارزان‌تر راهنمایی می‌کند
ورود به بخش محصولات