Microsoft edge vulnerabile al furto di cookie e password
Sommario:
- Gli aggressori possono bypassare la protezione SOP di Edge
- Gli attacchi sono automatizzati da malvertising
Video: Come eliminare i cookie di un dato sito da Chrome, Firefox, Opera e Edge 2024
Il browser Microsoft Edge sembra presentare una grave vulnerabilità della password. Recenti rapporti rivelano che gli aggressori o gli hacker potrebbero facilmente ottenere password utente e file di cookie per account online, una vulnerabilità scoperta dall'esperto di sicurezza Manuel Caballero, qualcuno con una vasta esperienza nella scoperta di bug e difetti di Edge e Internet Explorer.
Gli aggressori possono bypassare la protezione SOP di Edge
La vulnerabilità consente a un utente malintenzionato di caricare ed eseguire codice dannoso utilizzando URI di dati, tag di aggiornamento Meta e pagine senza dominio come about: blank. Questa tecnica di sfruttamento ha molte varianti e Caballero ha mostrato i modi in cui un hacker poteva eseguire codice su siti di alto profilo semplicemente ingannando gli utenti ad accedere a un URL malevolo.
Caballero ha mostrato tre demo in cui ha eseguito il codice sulla homepage di Bing, ha twittato il nome di un altro utente e ha rubato i file di password e cookie da un account Twitter.
L'ultimo attacco ha rivelato un errore di sicurezza nella progettazione dei browser moderni: la capacità dell'hacker di disconnettersi da un utente, caricare una pagina di accesso e rubare le credenziali dell'utente compilate automaticamente dalla funzione di compilazione automatica della password del browser.
La vulnerabilità è ancora senza patch. Per questo motivo, Caballero ha fornito demo da scaricare in modo che gli utenti possano ispezionare il codice sorgente e assicurarsi che password e cookie non vengano caricati da nessuna parte.
Gli attacchi sono automatizzati da malvertising
Sembra anche che gli attacchi possano essere personalizzati per scaricare le password o i cookie di più servizi online come Amazon, Facebook e altro. Solo Edge è interessato perché " I bypass UXSS / SOP tendono ad essere particolari per ciascun browser ".
Gli annunci moderni forniscono codice JavaScript ai browser ed è per questo che gli aggressori possono facilitare campagne di malvertising per automatizzare la consegna di questo exploit a un numero enorme di vittime.
Per ulteriori informazioni, è possibile leggere la descrizione tecnica del problema di Caballero.
Software di controllo USB: i migliori strumenti per proteggere i tuoi file dal furto di dati
Avere i tuoi dati USB al sicuro è molto importante, specialmente se usi una USB quotidianamente. Controlla qui il miglior software di controllo USB per utenti di Windows 10.
Gli ultimi driver nvidia risolvono i problemi di streaming del gioco e bloccano i tentativi di furto di dati
NVIDIA ha rilasciato un nuovo driver Geforce Game Ready per Windows. Scarica e installa il più recente driver Geforce Game Ready 390.65 sul tuo computer Windows per goderti un'esperienza di gioco più fluida e vulnerabilità al furto dei dati delle patch. Il driver NVIDIA 390.65 risolve i problemi di rendering della superficie in Batman Arkham Knight su GPU GeForce GTX 970, oltre a problemi di streaming di giochi che interessano ...
I gestori di password non riescono a proteggere correttamente la password principale
Le notizie davvero scioccanti che circolano in questi giorni sono che alcuni Password Manager utilizzati più frequentemente contengono alcuni difetti relativi alla sicurezza delle password.