Breaking News
AMR | Sophos Webinar

Microsoft Edge ยกเว้น Facebook ให้รันโค้ด Flash โดยไม่ต้องขออนุญาตผู้ใช้งาน

Ivan Fratric นักวิจัยด้านความมั่นคงปลอดภัยของ Google Prject Zero ได้รายงานพบการทำ Whitelist ใน Microsoft Edge ที่ยกเว้นให้โดเมนในนั้นสามารถบายพาสกลไกการป้องกันของตัวเองเพื่อรันโค้ด Flash ได้โดยไม่ต้องขออนุญาตผู้ใช้งานซึ่งแพตช์ล่าสุด (กุมภาพันธ์) ของ Microsoft ได้ทำการปรับแก้โดเมน 58 รายการเหลือเพียง 2 โดเมนของ Facebook

credit : windowslatest.com

ไอเดียคือโดยปกติแล้ว Edge จะมีฟีเจอร์ป้องกัน เช่น Click-to-play ที่ป้องกันเว็บไซต์รันโค้ด Flash โดยปราศจากการสอบถามผู้ใช้ อย่างไรก็ตาม Fractic ได้เข้าไปพบกับไฟล์ Whitelist ที่ C:\Windows\system32\edgehtmlpluginpolicy.bin และได้รายงานปัญหาเข้ามาเมื่อวันที่ 26 พฤศจิกายน โดยครั้งแรกที่พบนั้นมีโดเมนได้รับการยกเว้นกว่า 58 รายการที่ถูก Hash แบบ sha256 ไว้ซึ่งนักวิจัยให้เหตุผลว่าการทำเช่นนี้จะส่งผลต่อความมั่นคงปลอดภัยดังนี้

credit : Bleepingcomputer

สำหรับแพตช์ล่าสุดทาง Microsoft จึงได้ปรับแก้ลิสต์ของโดเมนเหลือเพียง 2 รายการ รวมถึงเพิ่มการรองรับ HTTPS เป็นความต้องการเบื้องต้นเพื่อป้องกันการโจมตีแบบ Man-in-the-Middle อย่างไรก็ดีประเด็นคือยังไม่มีเหตุผลว่าทำไมจึงต้องยกเว้นให้ Facebook สามารถลัดผ่านการป้องกันเช่นนี้อยู่และใครเป็นคนจัดการลิสต์นี้ทีมงานด้านความมั่นคงปลอดภัยของบริษัทเองรู้เห็นด้วยหรือไม่ นี่คือคำถามที่ Microsoft ยังไม่ออกมาชี้แจง ดังนั้นใครไม่สะดวกใจก็มองหา Browser อื่นได้ครับขนาด Microsoft ยังบอกเลย (ข่าวเก่าจาก TechTalkThai)

ที่มา :  https://www.bleepingcomputer.com/news/security/microsoft-edge-secret-whitelist-allows-facebook-to-autorun-flash/ และ https://www.zdnet.com/article/microsoft-edge-lets-facebook-run-flash-code-behind-users-backs/



About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

[Video Webinar] ก้าวสู่อันตรายใหม่ – จาก DDoS สู่ Smart DDoS โดย Netscout

สำหรับผู้ที่ไม่ได้เข้าฟังการบรรยาย Netscout Webinar เรื่อง “ก้าวสู่อันตรายใหม่ – จาก DDoS สู่ Smart DDoS” พร้อมอัปเดตเทรนด์การโจมตีแบบ DDoS ล่าสุดในปี 2020 …

[Video Webinar] Maintaining Business Continuity During Times of Uncertainty by CrowdStrike

สำหรับผู้ที่ไม่ได้เข้าฟังการบรรยาย Vintcom | CrowdStrink Webinar เรื่อง “Maintaining Business Continuity During Times of Uncertainty” เพื่อเรียนรู้การปกป้องอุปกรณ์ต่างๆ ทั้ง …