Mozilla เพิ่มการป้องกัน Code Injection ให้ Firefox

Mozilla ได้เพิ่มมาตรการป้องกัน Code Injection ให้ Firefox

Mozilla ได้ Hardening การทำงานของ Firefox เป็น 2 ส่วนหลักดังนี้

1.about:pages เป็นส่วนที่ผู้ใช้งานสามารถปรับแต่งค่าต่างๆ ได้ ซึ่งเบื้องหลังก็เกิดจาก HTML และ JavaScript นั่นเอง ทำให้ผู้ไม่หวังดีสามารถทำ Code Injection Attack ได้ในบริบทของผู้ใช้งาน ด้วยเหตุนี้เอง Mozilla จึงได้แก้เกมด้วยการเขียน inline event handler  (เป็นส่วนที่อนุญาตให้สร้างตัวแปรได้ตอน Runtime) ของหน้า about:pages ขึ้นมาใหม่ ผลลัพธ์ทำให้สามารถใช้งาน Content Security Policy ได้ดีขึ้น 

2.Mozilla มองว่าฟังก์ชัน Eval() นั้นอันตรายเพราะเปิดช่องให้สามารถ Execute String ซึ่งสามารถประยุกต์ใช้ให้อันตรายได้ด้วย จึงได้มีการเขียนฟังก์ชัน-ขั้นมาใหม่ นอกจากนี้ยังมีการทำ Assertion เพื่อตรวจสอบการใช้งานฟังก์ชันอย่างอันตรายอีกทางหนึ่ง

เครดิต : BleepingComputer

ที่มา :  https://www.securityweek.com/mozilla-hardens-firefox-against-injection-attacks และ  https://www.bleepingcomputer.com/news/security/mozilla-rolls-out-code-injection-attack-protection-in-firefox/

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

DCSS ชู Integration Platform ผสาน Observability และ Zero Trust ขับเคลื่อน Modern Enterprise [Guest Post]

สรุปงาน “Future-Ready Integration Platform for Modern Enterprise” โดย บริษัท ดีซีเอสเอส (ประเทศไทย) จำกัด ที่มาพร้อมการบริการด้านIT พลัง Centralized …

Bitdefender MDR: ผสมผสาน ‘ บุคลากร, กระบวนการ และ เทคโนโลยี’ เพื่อปกป้องระบบธุรกิจสำคัญตลอด 24/7

การโจมตีไซเบอร์ในปัจจุบันมักเกิดขึ้นนอกเวลาทำการ อาจเป็นกลางดึกหรือวันหยุด ซึ่งเป็นช่วงที่ทีมไอทีส่วนใหญ่ไม่ได้เฝ้าระวัง ปัญหาจึงไม่ได้อยู่ที่คุณภาพของเทคโนโลยีป้องกันภัย แต่อยู่ที่ว่ามี บุคลากรคอยตรวจสอบและตอบสนองต่อสัญญาณเตือนตลอดเวลาหรือไม่ Bitdefender Managed Detection and Response (MDR) จึงถูกออกแบบมาเพื่อเติมเต็มช่องว่างนี้ ด้วยการรวมทีมผู้เชี่ยวชาญที่เฝ้าระวังตลอด 24 …