Финансовое обозрение
Суббота, 12 июля, 2025
  • Украина и мир
  • Бизнес
  • Экономика
  • Финансы
  • Криптовалюта
  • Политика
  • Технологии
  • Сервисы
    • Курсы валют
    • Налоговые инспекции
No Result
View All Result
  • Украина и мир
  • Бизнес
  • Экономика
  • Финансы
  • Криптовалюта
  • Политика
  • Технологии
  • Сервисы
    • Курсы валют
    • Налоговые инспекции
No Result
View All Result
Finoboz.net
No Result
View All Result

Уязвимость в Chrome ставит под угрозу данные миллиардов пользователей

14.08.2020
A A
0
29
SHARES
482
VIEWS
FacebookTwitter

Уязвимость в браузерах на базе движка Chromium позволяет злоумышленникам обойти политику защиты контента (Security Policy, CSP) на сайтах с целью похищения данных и внедрения вредоносного кода.

Уязвимость ( CVE-2020-6519 ) была обнаружена исследователем безопасности компании PerimeterX Галом Вайзманом (Gal Weizman). Проблема присутствует в Chrome, Opera и Edge на Windows, Mac и Android и затрагивает миллиарды интернет-пользователей. Что касается Chrome, то уязвимыми являются версии от 73 (выпущена в марте 2019 года) до 83. В выпущенной в июле нынешнего года версии Chrome 84 проблема уже исправлена.

CSP — это web-стандарт, обеспечивающий дополнительный уровень защиты и помогающий обнаруживать и смягчать некоторые виды атак, в том числе межсайтовый скриптинг (XSS) и внедрение данных. CSP позовляет администраторам web-сайтов указывать домены, которые браузер может считать доверенным источником для загрузки исполняемых скриптов. Браузеры с поддержкой этого стандарта будут выполнять и загружать файлы только с указанных доменов.

Другие новости

1548 л.с. и 300 км/ч в семейном кузове: Xiaomi готовит самый быстрый серийный электрокроссовер YU7 Ultra

1548 л.с. и 300 км/ч в семейном кузове: Xiaomi готовит самый быстрый серийный электрокроссовер YU7 Ultra

12.07.2025
24 мировых рекорда: электрогиперкар Rimac Nevera R за €2,3 млн демонстрирует потенциал EV

24 мировых рекорда: электрогиперкар Rimac Nevera R за €2,3 млн демонстрирует потенциал EV

12.07.2025

Среди прочих, CSP используют такие интернет-гиганты, как ESPN, Facebook, Gmail, Instagram, TikTok, WhatsApp, Wells Fargo и Zoom. Проблема не затрагивает GitHub, Google Play Store, LinkedIn, PayPal, Twitter, страницу авторизации Yahoo и "Яндекс".

Для эксплуатации уязвимости злоумышленник сначала должен получить доступ к web-серверу (например, подобрав пароль с помощью брутфорса, или каким-либо другим способом), чтобы иметь возможность модифицировать используемые им JavaScript-коды. Затем атакующий может добавлять в JavaScript-код атрибуты frame-src и child-src, позволяя внедренному коду загрузить и выполнить их и тем самым обойти CSP.

Поскольку для эксплуатации уязвимости нужен доступ к web-серверу, она сичитается среднеопасной (6,5 балла из 10 по шкале CvSS). Однако, так как баг влияет на обеспечение соблюдения политики защиты контента, его эксплуатация может иметь серьезные последствия, предупредил Вайзман.

Источник: securitylab.ru

Share12Tweet7Share1ShareShare

Читайте также

1548 л.с. и 300 км/ч в семейном кузове: Xiaomi готовит самый быстрый серийный электрокроссовер YU7 Ultra
Технологии

1548 л.с. и 300 км/ч в семейном кузове: Xiaomi готовит самый быстрый серийный электрокроссовер YU7 Ultra

12.07.2025

Чуть больше чем за год Xiaomi вывела на рынок несколько моделей электромобилей. Первым был электрический седан SU7, затем вышла его...

Read moreDetails
24 мировых рекорда: электрогиперкар Rimac Nevera R за €2,3 млн демонстрирует потенциал EV

24 мировых рекорда: электрогиперкар Rimac Nevera R за €2,3 млн демонстрирует потенциал EV

12.07.2025
YouTube разворачивает плеер «как в Apple» и убирает страницу «Тренды»

YouTube разворачивает плеер «как в Apple» и убирает страницу «Тренды»

12.07.2025
Hyundai показала заряженный IONIQ 6 N: 641 л.с., 3,2 секунды до сотни и имитация звука ДВС

Hyundai показала заряженный IONIQ 6 N: 641 л.с., 3,2 секунды до сотни и имитация звука ДВС

12.07.2025
Next Post

Двое украинских военных подорвались на взрывчатке в Донецкой области

Опрос

Пошли бы вы на уступки русне из-за отсутствия света\тепла?
Результаты

Присоединяйся к нам!

Другие новости

1548 л.с. и 300 км/ч в семейном кузове: Xiaomi готовит самый быстрый серийный электрокроссовер YU7 Ultra

1548 л.с. и 300 км/ч в семейном кузове: Xiaomi готовит самый быстрый серийный электрокроссовер YU7 Ultra

12.07.2025
24 мировых рекорда: электрогиперкар Rimac Nevera R за €2,3 млн демонстрирует потенциал EV

24 мировых рекорда: электрогиперкар Rimac Nevera R за €2,3 млн демонстрирует потенциал EV

12.07.2025
YouTube разворачивает плеер «как в Apple» и убирает страницу «Тренды»

YouTube разворачивает плеер «как в Apple» и убирает страницу «Тренды»

12.07.2025
Hyundai показала заряженный IONIQ 6 N: 641 л.с., 3,2 секунды до сотни и имитация звука ДВС

Hyundai показала заряженный IONIQ 6 N: 641 л.с., 3,2 секунды до сотни и имитация звука ДВС

12.07.2025
Intel выпала из десятки полупроводниковых компаний, ей поздно догонять гигантов ИИ, — CEO Лип-Бу Тан

Intel выпала из десятки полупроводниковых компаний, ей поздно догонять гигантов ИИ, — CEO Лип-Бу Тан

11.07.2025

Мы в Twitter

Разделы сайта

  • Бизнес
  • Криптовалюта
  • Политика
  • Технологии
  • Украина и мир
  • Финансы
  • Экономика

Популярное

Ученые печатают раковые опухоли на 3D-принтере, чтобы исследовать онкологию

Выживание в S.T.A.L.K.E.R. 2? В GSC намекают на более хардкорный режим

Сериал «Медленные лошади» / Slow Horses продлили на 7-й сезон

Биотехнологическая компания BioSig потратит $1,1 млрд на токенизацию и создание золотой казны

ТОП 7 кроссоверов для плохих дорог до 30 тысяч долларов

YouTube разворачивает плеер «как в Apple» и убирает страницу «Тренды»

Главное

Партнеры AMD получили первые образцы Ryzen Zen 6, — украинский инсайдер рассказал технические детали
Технологии

Партнеры AMD получили первые образцы Ryzen Zen 6, — украинский инсайдер рассказал технические детали

11.07.2025

Программист и автор утилит для настройки процессоров AMD сообщил, что партнеры компании, в частности производители матплат, уже...

Долгожданный Sci-Fi хоррор в стиле Alien Isolation «ожил» после 13 лет разработки

Долгожданный Sci-Fi хоррор в стиле Alien Isolation «ожил» после 13 лет разработки

09.07.2025
Hyundai показала заряженный IONIQ 6 N: 641 л.с., 3,2 секунды до сотни и имитация звука ДВС

Hyundai показала заряженный IONIQ 6 N: 641 л.с., 3,2 секунды до сотни и имитация звука ДВС

12.07.2025
1548 л.с. и 300 км/ч в семейном кузове: Xiaomi готовит самый быстрый серийный электрокроссовер YU7 Ultra

1548 л.с. и 300 км/ч в семейном кузове: Xiaomi готовит самый быстрый серийный электрокроссовер YU7 Ultra

12.07.2025
Главная премьера 2026 года: трейлер Sci-Fi фильма «Проект Аве Мария» собрал рекордные 400 млн просмотров за 7 дней

Главная премьера 2026 года: трейлер Sci-Fi фильма «Проект Аве Мария» собрал рекордные 400 млн просмотров за 7 дней

10.07.2025
  • О проекте
  • Политика конфиденциальности
  • Реклама
Редакция: finoboz.net@gmail.com
Реклама: digestmediaholding@gmail.com

Использование любых материалов сайта разрешается при условии ссылки на Finoboz.net
Интернет-СМИ должны использовать открытую для поисковых систем гиперссылку. Ссылка должна размещаться в подзаголовке или в первом абзаце материала. Редакция может не разделять точку зрения авторов статей и ответственности за содержание републицируемых материалов не несет.

© 2016-2024 Финансовые новости. All Rights reserved

No Result
View All Result
  • Украина и мир
  • Бизнес
  • Экономика
  • Финансы
  • Криптовалюта
  • Политика
  • Технологии
  • Сервисы
    • Курсы валют
    • Налоговые инспекции

Использование любых материалов сайта разрешается при условии ссылки на Finoboz.net
Интернет-СМИ должны использовать открытую для поисковых систем гиперссылку. Ссылка должна размещаться в подзаголовке или в первом абзаце материала. Редакция может не разделять точку зрения авторов статей и ответственности за содержание републицируемых материалов не несет.

© 2016-2024 Финансовые новости. All Rights reserved