Microsoft Edge ยกเว้น Facebook ให้รันโค้ด Flash โดยไม่ต้องขออนุญาตผู้ใช้งาน

Ivan Fratric นักวิจัยด้านความมั่นคงปลอดภัยของ Google Prject Zero ได้รายงานพบการทำ Whitelist ใน Microsoft Edge ที่ยกเว้นให้โดเมนในนั้นสามารถบายพาสกลไกการป้องกันของตัวเองเพื่อรันโค้ด Flash ได้โดยไม่ต้องขออนุญาตผู้ใช้งานซึ่งแพตช์ล่าสุด (กุมภาพันธ์) ของ Microsoft ได้ทำการปรับแก้โดเมน 58 รายการเหลือเพียง 2 โดเมนของ Facebook

credit : windowslatest.com

ไอเดียคือโดยปกติแล้ว Edge จะมีฟีเจอร์ป้องกัน เช่น Click-to-play ที่ป้องกันเว็บไซต์รันโค้ด Flash โดยปราศจากการสอบถามผู้ใช้ อย่างไรก็ตาม Fractic ได้เข้าไปพบกับไฟล์ Whitelist ที่ C:\Windows\system32\edgehtmlpluginpolicy.bin และได้รายงานปัญหาเข้ามาเมื่อวันที่ 26 พฤศจิกายน โดยครั้งแรกที่พบนั้นมีโดเมนได้รับการยกเว้นกว่า 58 รายการที่ถูก Hash แบบ sha256 ไว้ซึ่งนักวิจัยให้เหตุผลว่าการทำเช่นนี้จะส่งผลต่อความมั่นคงปลอดภัยดังนี้

credit : Bleepingcomputer

สำหรับแพตช์ล่าสุดทาง Microsoft จึงได้ปรับแก้ลิสต์ของโดเมนเหลือเพียง 2 รายการ รวมถึงเพิ่มการรองรับ HTTPS เป็นความต้องการเบื้องต้นเพื่อป้องกันการโจมตีแบบ Man-in-the-Middle อย่างไรก็ดีประเด็นคือยังไม่มีเหตุผลว่าทำไมจึงต้องยกเว้นให้ Facebook สามารถลัดผ่านการป้องกันเช่นนี้อยู่และใครเป็นคนจัดการลิสต์นี้ทีมงานด้านความมั่นคงปลอดภัยของบริษัทเองรู้เห็นด้วยหรือไม่ นี่คือคำถามที่ Microsoft ยังไม่ออกมาชี้แจง ดังนั้นใครไม่สะดวกใจก็มองหา Browser อื่นได้ครับขนาด Microsoft ยังบอกเลย (ข่าวเก่าจาก TechTalkThai)

ที่มา :  https://www.bleepingcomputer.com/news/security/microsoft-edge-secret-whitelist-allows-facebook-to-autorun-flash/ และ https://www.zdnet.com/article/microsoft-edge-lets-facebook-run-flash-code-behind-users-backs/



About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

Cisco เพิ่มความสามารถให้ Network Insights ยกระดับการป้องกันปัญหาแบบ Proactive

Cisco ได้เเผยความสามารถใหม่ในฟังก์ชัน Network Insights ใน Data Center Network Assurance ให้สามารถรวบรวมข้อมูลในเครือข่าย แจ้งเตือน และระบุปัญหา ได้ก่อนเกิดเหตุ

Cisco แพตช์ช่องโหว่ร้ายแรงใน Firepower Management และผลิตภัณฑ์อื่นกว่า 26 รายการแนะผู้ใช้เร่งอัปเดต

Cisco ได้ประกาศ Advisory สำหรับช่องโหว่ต่างๆ กว่า 27 รายการ โดยมีช่องโหว่ร้ายแรง 1 รายการกระทบกับซอฟต์แวร์ Firepower Management Center จึงแนะนำให้ผู้ใช้งานเร่งอัปเดตครับ