L'une des bizarreries les plus utiles de Microsoft Edge a laissé les utilisateurs exposés aux attaques.

L'une des bizarreries les plus utiles de Microsoft Edge a laissé les utilisateurs exposés aux attaques.

Microsoft a pris des mesures pour remédier à une vulnérabilité dans la fonctionnalité de traduction du navigateur Internet Edge qui rendait les utilisateurs vulnérables aux attaques. Selon les spécialistes de la sécurité, la faille aurait pu permettre aux attaquants de lancer des attaques d'exécution de code à distance chaque fois que le traducteur était appelé, soit automatiquement, soit à la demande. Étant donné que la faille existait dans le navigateur Internet, les attaquants pouvaient essentiellement l'exploiter pour injecter et exécuter à distance du code arbitraire sur presque tous les sites, y compris Facebook, YouTube et aussi Instagram.

La Comparaison a besoin de vous ! Nous examinons comment nos lecteurs utilisent les VPN avec des sites de streaming comme Netflix afin que nous puissions améliorer notre contenu et offrir de meilleurs conseils. Cette enquête ne prendra pas plus de 5 secondes de votre temps, et vous pouvez également participer à un tirage au sort pour gagner un bon Amazon de XNUMX $ ou l'un des abonnements ExpressVPN de XNUMX ans.
Cliquez ici pour lancer le sondage dans une nouvelle fenêtre
Alors que Microsoft convient que l'exploitation de la faille n'est pas trop complexe et que les attaques peuvent être menées sans nécessiter de privilèges, la faille a reçu une note de gravité assez faible de cinquante-quatre / dix.

Facile à utiliser

Dans un article de blog, les spécialistes de la sécurité qui ont découvert la faille la décrivent comme une vulnérabilité de script intersite universel (uXSS). Contrairement aux attaques XSS courantes, uXSS est un type d'attaque qui exploite les vulnérabilités côté client du service dans le navigateur (ou généralement les extensions de navigateur) afin de créer les conditions pour lancer une attaque XSS. Dans un tel cas, les chercheurs ont découvert que la fonctionnalité de traduction d'Edge pouvait être utilisée pour contourner la plupart des fonctionnalités de sécurité du navigateur et également invoquer des fonctionnalités malveillantes. Pour tester la faille, les chercheurs ont exécuté l'exploit sur plusieurs sites populaires. Dans l'une des vidéos de preuve de validité, ils exécutent leur script malveillant en ajoutant simplement un commentaire à une vidéo Facebook écrite dans une langue autre que l'anglais. Les boursiers ont reçu une récompense de XNUMX USD de Microsoft, qui a corrigé la vulnérabilité.