O vulnerabilitate din Google Chrome expune miliarde de utilizatori la furtul de date. Ce poţi face?

0
Publicat:
Ultima actualizare:
Google Chrome. FOTO Shutterstock

O vulnerabilitate în browserele bazate pe Chromium ar permite atacatorilor să ocolească Politica de securitate a conţinutului (CSP) pe site-urile web, pentru a fura date şi pentru a executa un cod periculos.

Bug-ul (CVE-2020-6519) se găseşte în Chrome, Opera şi Edge, pe Windows, Mac şi Android - şi ar putea afecta miliarde de utilizatori web, potrivit cercetătorului în securitate cibernetică Gal Weizman, de la PerimeterX . Versiunile Chrome 73 (martie 2019) până la 83 sunt afectate (84 a fost lansat în iulie 2020 şi soluţionează problema).

CSP este un standard web care are scopul de a zădărnici anumite tipuri de atacuri, inclusiv scripturi de site-uri (XSS) şi atacuri cu injecţie de date. CSP permite administratorilor web să specifice domeniile pe care un browser ar trebui să le considere surse valide de scripturi executabile. Un browser compatibil CSP va executa doar scripturi încărcate în fişierele sursă primite din domeniile respective.

„CSP este metoda principală folosită de proprietarii site-urilor web pentru a implementa politicile de securitate a datelor pentru a preveni executarea de coduri nocive pe site-ul lor web, astfel încât, atunci când aceasta poate fi ocolită, datele personale ale utilizatorului sunt în pericol”, a explicat Weizman, în cercetările publicate la luni, 10 august.

”Pentru a înţelege mai bine amploarea acestei vulnerabilităţi - utilizatorii potenţial afectaţi sunt miliarde, Chrome având peste două miliarde de utilizatori şi peste 65% din piaţa browserelor pe de o parte, iar unele dintre cele mai populare site-uri de pe web fiind vulnerabil la acest CVE pe de altă parte” spune Gal Weizman.

Cele mai cunoscute site-uri vulnerabile sunt Facebook, WellsFargo, Gmail , Zoom, TikTok, Instagram, WhatsApp, Investopedia, ESPN, Roblox, Indeed, Blogger, Quora.

”Pentru a exploata vulnerabilitatea, un atacator trebuie mai întâi să obţină acces la serverul web (prin atac prin forţă brută, asupra parolei, sau altă metodă), pentru a putea modifica codul JavaScript pe care îl foloseşte. Apoi, atacatorul ar putea adăuga o directivă frame-src sau child-src în JavaScript pentru a permite codului injectat să-l încarce şi să-l execute, ocolind aplicarea CSP şi astfel ocolind politica site-ului”, a explicat Weizman.

Bug-ul (CVE-2020-6519) se clasează ca o problemă de securitate de severitate medie (6,5 din 10 pe scara CvSS - Common Vulnerability Scoring System ). Cu toate acestea, deoarece afectează aplicarea CSP, aceasta are implicaţii vaste, a spus Weizman, comparând-o cu o maşină care are probleme cu centurile de siguranţă, airbag-urile şi senzorii de coliziune.

Vulnerabilitatea a fost prezentă în browserele Chrome cu mai mult de un an înainte de a fi remediată, aşa că Weizman a avertizat că implicaţiile complete ale bug-ului nu sunt încă cunoscute.

Utilizatorii ar trebui să îşi actualizeze browserele la cele mai recente versiuni pentru a evita să devină victima acestei vulnerabilităţi. Daca companiile au aplicaţii, Facebook spre exemplu,  folosiţi-le, în loc de navigarea prin browser.

Găseşti aici articolul original al lui Gal Weizman de pe blogul PerimeterX.

Mai multe pentru tine:
Brenciu își lasă familia în Kuala Lumpur. De ce se întoarce singur în România: „Nu vreau să dau sfaturi celor care au rămas blocați, prin lume, din cauza războiului”
Cel mai bun espresor manual 2026 – Top 4 + alternative Breville & De’Longhi: transformă fiecare ceașcă într-un ritual de barista la tine acasă
Cele mai bune 7 cafetiere din 2026 pe eMAG pentru dimineți perfecte cu cafea filtrată: Ghid complet pentru orice buget și necesitate
Irina Ponta a ajuns în România. Prin ce mijloace a a reușit fiica de 17 ani a lui Ponta să ajungă în țară
Top 7 espressoare cu capsule 2026: libertate totală, rapiditate și gust autentic – băuturi perfecte cu un singur buton, acasă
Unde studiază fiica lui Victor Ponta și a Dacianei Sârbu. Ce căuta Irina, de fapt, în Abu Dhabi
Picioarele lui Kate, un nou subiect de discuție. După ce s-a descălțat ieri în public, a uimit cu începutul de monturi și unghiile nefăcute
Cafea ca la cafenea, fără efort, direct la tine acasă: Top 7 espressoare automate de top în 2026 – Găsește modelul perfect pentru dimineți pline de savoare
Transformă-ți cafeaua: Top 7 râșnițe de cafea 2026 – Cum să alegi modelul perfect pentru aromă intensă și prospețime garantată
Patru zodii lasă ghinionul în urmă. După o perioadă dificilă și plină de provocări, nativii vor fi răsplătiți: bani, relații și împlinire
Cele mai bune mașini de spălat vase independente 2026 – top 7 modele, cu recenzii excelente și preț avantajos. Economisește timp și energie