Новости Один клик по ссылке — и ваша переписка в WhatsApp как на ладони. Спасибо, Adobe Acrobat

NewsMaker

I'm just a script
Премиум
28,571
46
8 Ноя 2022
Миллионы браузеров носили эту уязвимость годами, даже ничего не подозревая.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
4v4f2dwoig4mz6zx9qbnlah41k1w02rq.jpg

<div itemprop="articleBody">Расширение для просмотра PDF-файлов, установленное в браузерах более 300 миллионов раз, оказалось лазейкой для чтения чужой переписки в WhatsApp Web — и для этого не требовалось ни вредоносных программ, ни кражи паролей.

Речь идёт об уязвимости в расширении Adobe Acrobat для Chrome, которую обнаружила компания Guardio Labs и присвоила ей название HermeticReader. Уязвимость получила идентификатор CVE-2026-48294 и оценку 7,4 балла по шкале CVSS 3.1.

Проблема затрагивает все версии расширения вплоть до 26.5.2.2 включительно и позволяет обходить политику единого источника в браузере — механизм, который в норме не даёт одному сайту читать данные другого. Из-за этого злоумышленник может получить доступ к содержимому, привязанному к сессии пользователя в другой открытой вкладке.

Для атаки было достаточно, чтобы человек с установленным расширением зашёл на специально подготовленную страницу — замаскированную под обычный результат поиска или ссылку из рассылки. Страница активировала скрытый в расширении механизм, отвечающий за интеграцию с WhatsApp , и включала его через специальный флаг. После этого она незаметно открывала WhatsApp Web в фоновой вкладке и получала её числовой идентификатор, чтобы направлять команды именно туда.

Дальше в дело вступали особенности самой веб-страницы WhatsApp. Расширение встраивало в неё скрытую форму, а один из элементов интерфейса при отправке передавал содержимое всего, что находилось внутри него — то есть фактически весь видимый текст страницы. Довершало картину то, что политика безопасности WhatsApp Web не запрещала отправку форм на произвольные адреса. В результате сама страница WhatsApp отправляла собранные данные на сервер злоумышленника, а затем отображала то, что приходило в ответ.

Таким образом посторонний мог увидеть список чатов, имена контактов, короткие превью сообщений, имя профиля жертвы и текст открытого на экране диалога. Отмечается, что для срабатывания цепочки требовалось лишь однократное взаимодействие пользователя со страницей, без дополнительных условий.

На момент публикации отчёта уязвимость уже устранена в новых версиях расширения. Пользователям стоит убедиться, что установлена версия новее 26.5.2.2, и с осторожностью относиться к переходу по ссылкам из писем и результатов поиска, поскольку именно такой способ доставки атаки описали в Guardio Labs .
 
Источник новости
www.securitylab.ru

Похожие темы