Пост

Баг в Microsoft Edge позволял незаметно устанавливать вредоносные расширения

Баг в Microsoft Edge позволял незаметно устанавливать вредоносные расширения

Citizen Sec

Citizen

Citizen Sec,

Пост
#Кибергигиена

Специалисты Guardio Labs поделились подробностями о уже исправленном баге в браузере Microsoft Edge. Проблема могла использоваться для установки произвольных расширений в системы пользователей и выполнения вредоносных действий.

«Этот недостаток позволял злоумышленнику эксплуатировать приватный API, изначально предназначенный для маркетинговых целей, для скрытой установки дополнительных расширений с широкими привилегиями и без ведома пользователя», — рассказывают специалисты.

Проблема получила идентификатор CVE-2024-21388 (6,5 балла по шкале CVSS) и была устранена Microsoft в стабильной версии Edge 121.0.2277.83, выпущенной еще 25 января 2024 года. Тогда производитель поблагодарил специалистов Guardio Labs за обнаружение уязвимости.

В Microsoft сообщали, что за счет этой уязвимости атакующий мог получить привилегии, необходимые для установки расширений, а также мог осуществить побег из песочницы браузера. В компании этот недостаток характеризовали как проблему повышения привилегий, подчеркивая, что для успешного использования бага злоумышленнику придется «предпринять дополнительные действия перед эксплуатацией, чтобы подготовить целевую среду».

Как теперь пишут эксперты Guardio Labs, CVE-2024-21388 позволяет атакующему, способному запускать JavaScript на страницах bing.com или microsoft.com, устанавливать любые расширения из магазина Edge Add-ons, не требуя при этом согласия или участия пользователя. Это становится возможным благодаря тому, что браузер имеет привилегированный доступ к определенным приватным API, которые позволяют установить расширение, если то взято из официального магазина производителя.

Одним из таких API в браузере Edge является edgeMarketingPagePrivate, который доступен для ряда определенных сайтов, принадлежащих Microsoft, включая bing.com, microsoft.com, microsoftedgewelcome.microsoft.com, microsoftedgetips.microsoft.com и так далее.

Этот API также включает метод installTheme(), который, как следует из названия, предназначен для установки тем из магазина Edge Add-ons, передавая в качестве input уникальный идентификатор темы (themeId) и ее файл манифеста.

Ошибка, обнаруженная исследователями, представляла собой случай недостаточной валидации, что позволяло атакующему указать любой идентификатор расширения из магазина (а не themeId) и незаметно установить его.

«В качестве дополнительного бонуса, поскольку установка расширения происходит не совсем так, как было задумано изначально, от пользователя не требуется никакого участия или согласия», — рассказывают специалисты.

В сценарии гипотетической атаки с использованием CVE-2024-21388 злоумышленник мог бы опубликовать безобидное на первый взгляд расширение в магазине Edge и использовать его для внедрения вредоносного JavaScript-кода в bing.com (или любой другой сайт, которому разрешен API-доступ), а затем установить на машину жертвы произвольное расширение по своему выбору.

«Злоумышленники могут без труда обмануть пользователя, вынудив установить безобидное на первый взгляд расширение, и человек не поймет, что оно служит начальным этапом более сложной атаки», — отмечают в Guardio Labs.

Сізді қызықтыруы мүмкін

Мақала
#Кибергигиена

Тегін скиндер ме, әлде телефоннан айырылу ма: алаяқтар балаларды бопсалау үшін Apple ID-ді қалай қолданады?

Ойындағы алаяқтар балаларды қорқытпайды – олармен «дос» болады. Тегін бонустар уәде етіп, есесіне телефонды, жеке суреттеріңіз бен банк карталарыңызды толық бақылауға алады.

MSSP Global

MSSP Global

15-07-2026
Жаңалық
#Кибергигиена

Взлом Discord. Данные пользователей службы поддержки оказались в руках хакеров

Платформа Discord сообщила о кибератаке, в результате которой часть данных пользователей оказалась украдена. Инцидент произошёл не из-за ошибки самой компании, а из-за взлома стороннего подрядчика, который помогал Discord обрабатывать обращения в службу поддержки.

@CitizenSec

@CitizenSec

07-10-2025
Мақала
#Кибергигиена

Cookies, Super Cookies, Fingerprint және Мақсатты жарнама: бұлардың байланысы қандай?

Cookies, super cookies, fingerprint және мақсатты жарнама: пайдаланушылардың әрекеттері қалай бақыланады, қандай технологиялар қолданылады және жеке өмірді қалай ішінара қорғауға болады.

@CitizenSec

@CitizenSec

19-05-2025
Мақала
#Кибергигиена

Полное руководство по шифрованию диска: что это, зачем нужно и как сделать

Шифрование диска — это важный инструмент для защиты данных на вашем устройстве.

@CitizenSec

@CitizenSec

15-05-2025
Арнайы шығарылым
#Кибергигиена

Киберқауіпсіздік журналы

Бүгін біз сіздермен кибергигиена бойынша кеңестерімізді мәтіндік форматта, журнал түрінде бөлісуге қуаныштымыз.

@citizensec

@citizensec

28-01-2025
Жаңалық
#Кибергигиена

CitizenSec порталында тіркеуді аяқтап, сертификат деректерін жаңартыңыз

Сіздерден CitizenSec порталында тіркеуді аяқтап, кибергигиена курсын өткендігі туралы сертификат деректерін жаңартуды сұраймыз.

@CitizenSec

@CitizenSec

02-08-2024
Мақала
#Кибергигиена
#Ақпараттық қауіпсіздік

59% паролей взламываются за час - узнайте, как защитить свои данные и обеспечить безопасность в сети

Современные компьютеры в 2024 году могут взломать пароли, которые раньше считались надежными, за несколько секунд.

@CitizenSec

@CitizenSec

27-06-2024
Жаңалық
#Кибергигиена
#Ақпараттық қауіпсіздік

Как вредоносные документы Word и QR-коды превращают обычные фишинговые атаки в опасное оружие

Хакеры часто используют вредоносные документы Word, которые могут содержать макросы с вредоносным кодом. Такие файлы при открытии могут нанести вред компьютеру жертвы.

@CitizenSec

@CitizenSec

26-06-2024
Мақала
#Кибергигиена
#Ақпараттық қауіпсіздік

Как не попасться на фишинг

В данной статье мы поговорим о том, что такое фишинг, покажем примеры такого вида мошенничества и расскажем о методах противодействия.

@CitizenSec

@CitizenSec

15-06-2024
Мақала
#Кибергигиена

В NuGet обнаружен пакет, возможно, предназначенный для промышленного шпионажа.

@CitizenSec

@CitizenSec

22-04-2024