พบช่องโหว่ XSS ในไลบรารี่ JavaScript กระทบ Search และผลิตภัณฑ์อื่นของ Google

Masato Kinugawa นักวิจัยความมั่นคงปลอดภัยชาวญี่ปุ่นได้ค้นพบช่องโหว่ XSS บนไลบรารี่ JavaScript ซึ่งถูกใช้ใน Google Search และผลิตภัณฑ์อื่นๆ จาก Google ด้วย

credit : LiveOverflow

LiveOverflow ผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยได้เผยว่าช่องโหว่ XSS เกิดขึ้นจากไลบรารี่ที่ชื่อ ‘Closure’ ที่ไม่สามารถตรวจสอบอินพุตน์จากผู้ใช้งานได้ดีเพียงพอ โดย Google เป็นผู้ออกไลบรารี่ตัวนี้สำหรับเว็บแอปพลิเคชันที่ทำงานอย่างซับซ้อนและต้องการ Scalable พร้อมทั้งปล่อยเป็นโอเพ่นซอร์สและยังใช้กับผลิตภัณฑ์ของตนด้วย เช่น Search, Gmail, Maps และ Docs

โดยช่องโหว่เกิดมาเป็นเวลาเกือบ 5 เดือนแล้วตั้งแต่ 26 กันยายน 2018 เพราะมีการลบกลไกตรวจสอบออกเนื่องจากปัญหาเกี่ยวกับการออกแบบ UI อย่างไรก็ตามทาง Google ได้แก้ไขปัญหาแล้วเมื่อ 22 กุมภาพันธ์ที่ 2019 ผ่านมาซึ่งคอมเม้นของนักวิจัยได้รับการยืนยันว่าปัญหาเกิดจาก HTML santizer ทำให้มีช่องโหว่ XSS บนซอฟต์แวร์ Web Server ของ Google

สำหรับทาง LiveOverflow ได้โพสต์วิดีโอวิเคราะห์และสอนช่องโหว่ XSS อย่างละเอียดได้ตามด้านล่างผู้สนใจสามารถเข้าไปรับชมได้

ที่มา :   https://www.securityweek.com/javascript-library-introduced-xss-flaw-google-search

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

แคสเปอร์สกี้ชี้ AI ผลักดันให้องค์กรทั่วเอเชียแปซิฟิกทบทวนการลงทุนด้านความปลอดภัยไอที [PR]

จากการวิจัยล่าสุดของแคสเปอร์สกี้พบว่าองค์กรทั่วโลก 41% ระบุว่าการนำ AI มาใช้ในองค์กรได้กระตุ้นให้องค์กรเพิ่มการลงทุนด้านความปลอดภัยไอที สำหรับภูมิภาคเอเชียแปซิฟิกนั้นองค์กรต่างๆ ได้นำ AI มาใช้ในระดับความพร้อมที่แตกต่างกัน โดยธุรกิจในภูมิภาครายงานระดับความกังวลเกี่ยวกับช่องโหว่ของ AI ดีฟเฟก และการที่พนักงานใช้เครื่องมือของเธิร์ดปาร์ตี้

QKS Group ยก Radware ขึ้นแท่น Leader ด้าน API Security ในรายงาน SPARK Matrix™ 2026 [Guest Post]

เมื่อ API กลายเป็นประตูหลักที่เชื่อมต่อแอปพลิเคชัน ข้อมูล Cloud และบริการ AI การมองเห็น API เพียงอย่างเดียวอาจไม่เพียงพออีกต่อไป องค์กรต้องค้นหา ประเมินความเสี่ยง และหยุดการโจมตีได้ในขณะที่ระบบกำลังทำงาน ล่าสุด QKS …