Adobe Acrobat:ブラウザ拡張機能が悪意のあるサイトを通じてWhatsApp Webを開く

サイバーセキュリティ 3 h agoブックマークに追加

サイバーセキュリティ

Adobe Acrobat 拡張機能の脆弱性により、悪意のあるサイトが被害者の WhatsApp Web データを読み取ることが可能 - 特権付き拡張機能による Same-Origin Policy の回避という典型的な手法です。

Faits

Adobe Acrobat for Chromeの拡張機能修正済みの脆弱性チェーンがありました。この拡張機能は314百万人以上のユーザーを抱えており、悪意のあるWebサイトを被害者が訪れると、WhatsApp Webのデータに静かにアクセスできてしまう可能性がありました:連絡先リスト、現在の会話、メッセージの履歴など。

この脆弱性は、Guardio Labsの研究者によってHermeticReaderと名付けられ、修正後に公開されました。

この攻撃は、ブラウザ拡張機能、特に広範な権限(<all_urls>など)を持つ拡張機能が、任意のタブのDOMを読み書きできるという事実を利用しています。拡張機能のコードに論理的な脆弱性があり、第三者のページが拡張機能の権限で実行するコンテキストを注入できてしまうため、Same-Origin Policy(SOP)という基本的なルールを回避できてしまいます。このルールは、evil.comwhatsapp.comのクッキーを読むのを防ぐものです。

誰が影響を受ける

  • ChromeでAdobe Acrobat拡張機能をインストールし、同じブラウザプロファイルでWhatsApp Webを使用しているユーザー。
  • この拡張機能は、Windows/macOSでAcrobat Readerをインストールする際にインストールを促すため、多くのユーザーが意識せずにインストールしている可能性があります。
  • 影響の範囲はWhatsAppに限定されません:同じベクトル(拡張機能の権限が過剰)は、原則として、被害者がログインしている任意のWebサービスをターゲットにする可能性があります。

今すぐやるべきこと

今すぐやるべきこと

1. chrome://extensionsからAdobe Acrobat拡張機能が最新版であることを確認してください。修正版はすでに配布されています。 2. ブラウザでAcrobatの統合を使用していない場合は、アンインストールしてください(これは、組み込みのビューワーではなくAcrobat ReaderでPDFを開くためだけに使用されます)。 3. 拡張機能のリストを監査してください:すべてのWebサイトで「すべてのデータを読み書きする」という権限を持つ各拡張機能は、SOPの回避ポイントとなり得ます。

分析

この種の事件は、根本的な問題を示しています:ブラウザ拡張機能はWebセキュリティの弱点です。それらは、ページコードが得ることのできない特権(すべてのタブ、クッキー、ヘッダーへのアクセス)を持っていますが、ブラウザ自体やターゲットサイトに割り当てられたリソースよりもはるかに少ないリソースで維持されています。

シナリオの皮肉な点は、Same-Origin Policyが、WhatsApp Webを他のWebオリジンからのすべての盗難試みから保護しています。しかし、広範な権限を持つ拡張機能をユーザーがインストールした場合、WhatsApp Webは保護されません。そして、ここではこの暗黙の信頼が裏切られています。

この拡張機能が314百万人のユーザーに影響を与えるという事実が、リスクの規模を示しています:この範囲内の各脆弱性は、潜在的に大規模なサイレントなコンプロミズに相当します。Adobeは修正プログラムを適用しました。これは期待される行動ですが、根本的な問題は依然として残っています:他の高度に展開された拡張機能に、同じようなバグが隠れている可能性はどれくらいあるのでしょうか?

ユーザーにとって、ルールは簡単ですが厄介です:拡張機能をインストールする=すべてのWebサービスの攻撃面を拡大する。Chromeの「厳格モード」(Manifest V3、より細かい権限)はリスクを少し減らしますが、完全に排除するわけではありません。権限が付与された拡張機能のバグは、依然として権限が付与されたバグです。

拡張機能開発者にとって:すべてのpostMessage、DOMイベント、第三者ページからのHTML挿入を、ホスト入力として扱う。これは、インターネットに公開されたWebサービスと同じ衛生管理です。

覚えておくべきこと

  • HermeticReader(Guardio Labs):ChromeのAdobe Acrobat拡張機能(314Mユーザー)の脆弱性チェーン→WhatsApp Webの静かな読み取り。修正済み
  • 拡張機能が最新版であることを確認し、必要でない場合はアンインストールしてください。
  • システム的な再確認:広範な権限を持つ各拡張機能は、SOPの回避ポイントとなり得ます。
リソース

本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。

編集部について
この記事は役に立ちましたか?

18 人がこの記事を評価しました

いいね
K
Kenji Araiサイバーセキュリティ専門家
Expert in cybersecurity, meticulous observer, never alarmist, always actionable.
シェア:
LIVERadio Geek Kitsune
タップして再生、みんなで同じ音を
0··
// 番組表
// 全ステーション
// 楽曲を共有する →
テーマ
探索
インフォメーション