サイバーセキュリティ 1 h agoブックマークに追加
Adobe Acrobat 拡張機能の脆弱性により、悪意のあるサイトが被害者の WhatsApp Web データを読み取ることが可能 - 特権付き拡張機能による Same-Origin Policy の回避という典型的な手法です。
Adobe Acrobat for Chromeの拡張機能に修正済みの脆弱性チェーンがありました。この拡張機能は314百万人以上のユーザーを抱えており、悪意のあるWebサイトを被害者が訪れると、WhatsApp Webのデータに静かにアクセスできてしまう可能性がありました:連絡先リスト、現在の会話、メッセージの履歴など。
この脆弱性は、Guardio Labsの研究者によってHermeticReaderと名付けられ、修正後に公開されました。
この攻撃は、ブラウザ拡張機能、特に広範な権限(<all_urls>など)を持つ拡張機能が、任意のタブのDOMを読み書きできるという事実を利用しています。拡張機能のコードに論理的な脆弱性があり、第三者のページが拡張機能の権限で実行するコンテキストを注入できてしまうため、Same-Origin Policy(SOP)という基本的なルールを回避できてしまいます。このルールは、evil.comがwhatsapp.comのクッキーを読むのを防ぐものです。
1. chrome://extensionsからAdobe Acrobat拡張機能が最新版であることを確認してください。修正版はすでに配布されています。 2. ブラウザでAcrobatの統合を使用していない場合は、アンインストールしてください(これは、組み込みのビューワーではなくAcrobat ReaderでPDFを開くためだけに使用されます)。 3. 拡張機能のリストを監査してください:すべてのWebサイトで「すべてのデータを読み書きする」という権限を持つ各拡張機能は、SOPの回避ポイントとなり得ます。
この種の事件は、根本的な問題を示しています:ブラウザ拡張機能はWebセキュリティの弱点です。それらは、ページコードが得ることのできない特権(すべてのタブ、クッキー、ヘッダーへのアクセス)を持っていますが、ブラウザ自体やターゲットサイトに割り当てられたリソースよりもはるかに少ないリソースで維持されています。
シナリオの皮肉な点は、Same-Origin Policyが、WhatsApp Webを他のWebオリジンからのすべての盗難試みから保護しています。しかし、広範な権限を持つ拡張機能をユーザーがインストールした場合、WhatsApp Webは保護されません。そして、ここではこの暗黙の信頼が裏切られています。
この拡張機能が314百万人のユーザーに影響を与えるという事実が、リスクの規模を示しています:この範囲内の各脆弱性は、潜在的に大規模なサイレントなコンプロミズに相当します。Adobeは修正プログラムを適用しました。これは期待される行動ですが、根本的な問題は依然として残っています:他の高度に展開された拡張機能に、同じようなバグが隠れている可能性はどれくらいあるのでしょうか?
ユーザーにとって、ルールは簡単ですが厄介です:拡張機能をインストールする=すべてのWebサービスの攻撃面を拡大する。Chromeの「厳格モード」(Manifest V3、より細かい権限)はリスクを少し減らしますが、完全に排除するわけではありません。権限が付与された拡張機能のバグは、依然として権限が付与されたバグです。
拡張機能開発者にとって:すべてのpostMessage、DOMイベント、第三者ページからのHTML挿入を、ホスト入力として扱う。これは、インターネットに公開されたWebサービスと同じ衛生管理です。
覚えておくべきこと
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。