Microsoft Edge ยกเว้น Facebook ให้รันโค้ด Flash โดยไม่ต้องขออนุญาตผู้ใช้งาน

Ivan Fratric นักวิจัยด้านความมั่นคงปลอดภัยของ Google Prject Zero ได้รายงานพบการทำ Whitelist ใน Microsoft Edge ที่ยกเว้นให้โดเมนในนั้นสามารถบายพาสกลไกการป้องกันของตัวเองเพื่อรันโค้ด Flash ได้โดยไม่ต้องขออนุญาตผู้ใช้งานซึ่งแพตช์ล่าสุด (กุมภาพันธ์) ของ Microsoft ได้ทำการปรับแก้โดเมน 58 รายการเหลือเพียง 2 โดเมนของ Facebook

credit : windowslatest.com

ไอเดียคือโดยปกติแล้ว Edge จะมีฟีเจอร์ป้องกัน เช่น Click-to-play ที่ป้องกันเว็บไซต์รันโค้ด Flash โดยปราศจากการสอบถามผู้ใช้ อย่างไรก็ตาม Fractic ได้เข้าไปพบกับไฟล์ Whitelist ที่ C:\Windows\system32\edgehtmlpluginpolicy.bin และได้รายงานปัญหาเข้ามาเมื่อวันที่ 26 พฤศจิกายน โดยครั้งแรกที่พบนั้นมีโดเมนได้รับการยกเว้นกว่า 58 รายการที่ถูก Hash แบบ sha256 ไว้ซึ่งนักวิจัยให้เหตุผลว่าการทำเช่นนี้จะส่งผลต่อความมั่นคงปลอดภัยดังนี้

credit : Bleepingcomputer

สำหรับแพตช์ล่าสุดทาง Microsoft จึงได้ปรับแก้ลิสต์ของโดเมนเหลือเพียง 2 รายการ รวมถึงเพิ่มการรองรับ HTTPS เป็นความต้องการเบื้องต้นเพื่อป้องกันการโจมตีแบบ Man-in-the-Middle อย่างไรก็ดีประเด็นคือยังไม่มีเหตุผลว่าทำไมจึงต้องยกเว้นให้ Facebook สามารถลัดผ่านการป้องกันเช่นนี้อยู่และใครเป็นคนจัดการลิสต์นี้ทีมงานด้านความมั่นคงปลอดภัยของบริษัทเองรู้เห็นด้วยหรือไม่ นี่คือคำถามที่ Microsoft ยังไม่ออกมาชี้แจง ดังนั้นใครไม่สะดวกใจก็มองหา Browser อื่นได้ครับขนาด Microsoft ยังบอกเลย (ข่าวเก่าจาก TechTalkThai)

ที่มา :  https://www.bleepingcomputer.com/news/security/microsoft-edge-secret-whitelist-allows-facebook-to-autorun-flash/ และ https://www.zdnet.com/article/microsoft-edge-lets-facebook-run-flash-code-behind-users-backs/

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

Elastic 9.4 ออกแล้ว

Elastic ได้ออกมาประกาศเปิดตัว Elastic 9.4 อย่างเป็นทางการ โดยเพิ่มความสามารถในการตรวจสอบการทำงานของ Context Engineering, Application และ Infrastructure เพิ่มเติม, เสริม AI ในการรักษาความมั่นคงปลอดภัย และเพิ่มความสามารถอื่นๆ อีกมากมาย ดังนี้

Extreme Networks เปิดตัว Wi-Fi 7 AP รุ่นใหม่ พร้อม Agentic AI สำหรับบริหารจัดการระบบเครือข่ายแบบอัตโนมัติ

Extreme Networks ได้ออกมาประกาศถึงอัปเดตครั้งใหญ่ โดยเปิดตัว Wi-Fi 7 Access Point รุ่นใหม่ล่าสุด 5 รุ่น พร้อมนวัตกรรมใหม่ในการบริหารจัดการระบบเครือข่ายด้วย AI Agent เพื่อดูแลรักษาระบบเครือข่ายขององค์กรให้ทำงานได้อย่างต่อเนื่องโดยอัตโนมัติ