Найдена уязвимость RCE в браузере Edge, PoC есть в открытом доступе - «Новости»
Инсайдер раскрыл главную игру ноябрьской подборки PS Plus до официального анонса - «Новости сети»
Инсайдер раскрыл главную игру ноябрьской подборки PS Plus до официального анонса - «Новости сети»
Yadro начала выпуска в Дубне мини-ПК под брендом Kvadra - «Новости сети»
Yadro начала выпуска в Дубне мини-ПК под брендом Kvadra - «Новости сети»
Учёные измерили предел разрешения глаза и объяснили, есть ли смысл в 8K-телевизорах - «Новости сети»
Учёные измерили предел разрешения глаза и объяснили, есть ли смысл в 8K-телевизорах - «Новости сети»
Samsung заполучила своего Джони Айва — впервые с 1938 года компания наняла главного дизайнера - «Новости сети»
Samsung заполучила своего Джони Айва — впервые с 1938 года компания наняла главного дизайнера - «Новости сети»
Представлен OnePlus 15 — флагман со Snapdragon 8 Elite Gen 5, тремя 50-Мп камерами и батарей на 7300 мА·ч - «Новости сети»
Представлен OnePlus 15 — флагман со Snapdragon 8 Elite Gen 5, тремя 50-Мп камерами и батарей на 7300 мА·ч - «Новости сети»
Edge для Android получит расширения с ПК-версии браузера - «Новости мира Интернет»
Edge для Android получит расширения с ПК-версии браузера - «Новости мира Интернет»
Reebok выпустила умное кольцо Smart Ring - «Новости мира Интернет»
Reebok выпустила умное кольцо Smart Ring - «Новости мира Интернет»
Paint научился менять стиль изображений с помощью ИИ - «Новости мира Интернет»
Paint научился менять стиль изображений с помощью ИИ - «Новости мира Интернет»
В 2ГИС добавили Линзы – персонализированные карты под разные задачи - «Новости мира Интернет»
В 2ГИС добавили Линзы – персонализированные карты под разные задачи - «Новости мира Интернет»
Выяснилось, что стоит за повышением цен, закрытием студий и отменой игр Xbox - «Новости сети»
Выяснилось, что стоит за повышением цен, закрытием студий и отменой игр Xbox - «Новости сети»
Новости мира Интернет » Новости » Найдена уязвимость RCE в браузере Edge, PoC есть в открытом доступе - «Новости»

Новый баг под кодовым номером CVE-2018-8495 обнаружил исследователь безопасности Абдулрахман Аль-Кабанди из Кувейта. Злоумышленник может удаленно выполнять любые действия с правами пользователя, залогиненного в момент атаки.


Исследователь для примера создал код, который злоумышленник мог бы использовать, чтобы получить доступ к удаленному компьютеру через браузер Microsoft Edge. При этом Аль-Кабанди для демонстрации уязвимости использует только HTML и jаvascript, так что малварь можно захостить на любом сайте.


Чтобы воспользоваться этой уязвимостью, злоумышленник может создать специальный сайт и убедить жертву зайти на него с помощью браузера Edge, а затем произвести определенное действие, чтобы дать ход вредоносной программе. Аль-Кабанди предложил код PoC, которому от пользователя требуется лишь одно нажатие клавиши Enter — после этого будет выполнен скрипт на Visual Basic.


В примере, приведенном исследователем, удаленно запустится всего лишь приложение «Калькулятор», но кто-то мог бы модифицировать его так, чтобы пользователь позволил незаметно скачать и запустить малварь.


Исследователь проинформировал Microsoft об этом баге через Zero Day Initiative и патч для него уже вошел в очередной пакет обновлений Windows. Убедившись, что уязвимость закрыта, Аль-Кабанди описал все подробности в своем блоге и приложил видео, показывающее, как пользователь открывает сайт, нажимает Enter, и у него запускается калькулятор.




Источник новостиgoogle.com
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Новый баг под кодовым номером CVE-2018-8495 обнаружил исследователь безопасности Абдулрахман Аль-Кабанди из Кувейта. Злоумышленник может удаленно выполнять любые действия с правами пользователя, залогиненного в момент атаки. Исследователь для примера создал код, который злоумышленник мог бы использовать, чтобы получить доступ к удаленному компьютеру через браузер Microsoft Edge. При этом Аль-Кабанди для демонстрации уязвимости использует только HTML и jаvascript, так что малварь можно захостить на любом сайте. Чтобы воспользоваться этой уязвимостью, злоумышленник может создать специальный сайт и убедить жертву зайти на него с помощью браузера Edge, а затем произвести определенное действие, чтобы дать ход вредоносной программе. Аль-Кабанди предложил код PoC, которому от пользователя требуется лишь одно нажатие клавиши Enter — после этого будет выполнен скрипт на Visual Basic. В примере, приведенном исследователем, удаленно запустится всего лишь приложение «Калькулятор», но кто-то мог бы модифицировать его так, чтобы пользователь позволил незаметно скачать и запустить малварь. Исследователь проинформировал Microsoft об этом баге через Zero Day Initiative и патч для него уже вошел в очередной пакет обновлений Windows. Убедившись, что уязвимость закрыта, Аль-Кабанди описал все подробности в своем блоге и приложил видео, показывающее, как пользователь открывает сайт, нажимает Enter, и у него запускается калькулятор. Источник новости - google.com

запостил(а)
Leman
Вернуться назад
0

Смотрите также

А что там на главной? )))



Комментарии )))