Microsoft Edge ยกเว้น Facebook ให้รันโค้ด Flash โดยไม่ต้องขออนุญาตผู้ใช้งาน

Ivan Fratric นักวิจัยด้านความมั่นคงปลอดภัยของ Google Prject Zero ได้รายงานพบการทำ Whitelist ใน Microsoft Edge ที่ยกเว้นให้โดเมนในนั้นสามารถบายพาสกลไกการป้องกันของตัวเองเพื่อรันโค้ด Flash ได้โดยไม่ต้องขออนุญาตผู้ใช้งานซึ่งแพตช์ล่าสุด (กุมภาพันธ์) ของ Microsoft ได้ทำการปรับแก้โดเมน 58 รายการเหลือเพียง 2 โดเมนของ Facebook

credit : windowslatest.com

ไอเดียคือโดยปกติแล้ว Edge จะมีฟีเจอร์ป้องกัน เช่น Click-to-play ที่ป้องกันเว็บไซต์รันโค้ด Flash โดยปราศจากการสอบถามผู้ใช้ อย่างไรก็ตาม Fractic ได้เข้าไปพบกับไฟล์ Whitelist ที่ C:\Windows\system32\edgehtmlpluginpolicy.bin และได้รายงานปัญหาเข้ามาเมื่อวันที่ 26 พฤศจิกายน โดยครั้งแรกที่พบนั้นมีโดเมนได้รับการยกเว้นกว่า 58 รายการที่ถูก Hash แบบ sha256 ไว้ซึ่งนักวิจัยให้เหตุผลว่าการทำเช่นนี้จะส่งผลต่อความมั่นคงปลอดภัยดังนี้

credit : Bleepingcomputer

สำหรับแพตช์ล่าสุดทาง Microsoft จึงได้ปรับแก้ลิสต์ของโดเมนเหลือเพียง 2 รายการ รวมถึงเพิ่มการรองรับ HTTPS เป็นความต้องการเบื้องต้นเพื่อป้องกันการโจมตีแบบ Man-in-the-Middle อย่างไรก็ดีประเด็นคือยังไม่มีเหตุผลว่าทำไมจึงต้องยกเว้นให้ Facebook สามารถลัดผ่านการป้องกันเช่นนี้อยู่และใครเป็นคนจัดการลิสต์นี้ทีมงานด้านความมั่นคงปลอดภัยของบริษัทเองรู้เห็นด้วยหรือไม่ นี่คือคำถามที่ Microsoft ยังไม่ออกมาชี้แจง ดังนั้นใครไม่สะดวกใจก็มองหา Browser อื่นได้ครับขนาด Microsoft ยังบอกเลย (ข่าวเก่าจาก TechTalkThai)

ที่มา :  https://www.bleepingcomputer.com/news/security/microsoft-edge-secret-whitelist-allows-facebook-to-autorun-flash/ และ https://www.zdnet.com/article/microsoft-edge-lets-facebook-run-flash-code-behind-users-backs/


About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

โปรโมชั่น Veritas Backup Exec (BE) “Rainy Season Promotion” รับฟรี iPad, GoPro, FITBIT

Veritas จัดโปรโมชั่นพิเศษสุด ต้อนรับหน้าฝน ปี 2562 เพียงซื้อ Backup Exec แบบ Capacity Edition 2 TB หรือ V-Ray Edition 2 socket จากตัวแทนจำหน่าย ที่ร่วมรายการ พร้อมสิทธิ์เลือกรับของขวัญได้ 1 อย่างทันที ดังรายละเอียดต่อไปนี้

เปิดตัว Dell Latitude 10th Generation แบตทนสุด 20 ชั่วโมง รองรับ Wi-Fi 6/Gigabit LTE

ในงาน Dell Technologies World 2019 ที่ผ่านมา มีอีกหนึ่งอัปเดตใหญ่ (ที่ทีมงาน TechTalkThai เพิ่งว่างจะมาเขียนกัน) ก็คือการเปิดตัวของ Dell Latitude อุปกรณ์ Notebook สำหรับการทำงานโดยเฉพาะใน Generation ที่ 10 ซึ่งมาพร้อมกับความสามารถที่ใหม่ๆ อย่างเช่น แบตเตอรี่ที่รองรับการใช้งานได้นานถึง 20 ชั่วโมง, การปรับไปใช้ Bio-Metric และ Multi-Factor เป็นหลัก และ Dock แบบ Modular ที่สามารถอัปเกรดได้