En av de mest användbara egenskaperna hos Microsoft Edge har lämnat användarna öppna för attacker.

En av de mest användbara egenskaperna hos Microsoft Edge har lämnat användarna öppna för attacker.

Microsoft vidtog åtgärder för att åtgärda en sårbarhet i översättningsfunktionen i Edge-webbläsaren som gjorde användare sårbara för attacker. Enligt säkerhetsforskare kunde felet ha gjort det möjligt för angripare att starta attacker med fjärrexekvering av kod närhelst översättaren anropades, antingen automatiskt eller på begäran. Eftersom bristen fanns i webbläsaren kunde angripare i princip utnyttja den för att på distans injicera och exekvera godtycklig kod på nästan vilken webbplats som helst, inklusive Facebook, YouTube och även Instagram.

The Comparison behöver dig! Vi tittar på hur våra läsare använder VPN med streamingsidor som Netflix så att vi kan förbättra vårt innehåll och ge bättre råd. Den här undersökningen tar inte mer än 5 sekunder av din tid, och du kan också delta i en dragning för att vinna en $XNUMX Amazon-kupong eller en av XNUMX-åriga ExpressVPN-prenumerationer.
Klicka här för att starta undersökningen i ett nytt fönster
Medan Microsoft accepterar att det inte är alltför komplicerat att utnyttja felet och att attacker kan göras utan att kräva privilegier, fick felet en ganska låg allvarlighetsgrad på femtiofyra/tio.

Lätt att använda

I ett blogginlägg beskriver säkerhetsforskarna som upptäckte felet det som en universell sårbarhet för cross-site scripting (uXSS). Till skillnad från vanliga XSS-attacker är uXSS en typ av attack som utnyttjar sårbarheter på klientsidan av tjänsten i webbläsaren (eller vanligtvis webbläsartillägg) för att skapa förutsättningar för att starta en XSS-attack. I ett sådant fall fann forskarna att Edges översättningsfunktion kunde användas för att kringgå de flesta av webbläsarens säkerhetsfunktioner och även anropa eventuella skadliga funktioner. För att testa felet körde forskarna exploateringen på flera populära webbplatser. I en av proof-of-term-videorna kör de sitt skadliga skript genom att helt enkelt lägga till en kommentar till en Facebook-video skriven på ett annat språk än engelska. De lärde fick en belöning på XNUMX USD från Microsoft, som åtgärdade sårbarheten.