Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Ранливост во екстензијата Adobe Acrobat им овозможила на злонамерни страници да читаат податоци од WhatsApp Web

Истражувачи за сајбер-безбедност објавија детали за синџир на ранливости во екстензијата Adobe Acrobat за Chrome, која има повеќе од 314 милиони корисници. Ранливоста во меѓувреме е поправена, но доколку била искористена, можела да овозможи незабележливо преземање на податоци од WhatsApp на корисникот.

Недостатокот е наречен HermeticReader од страна на Guardio Labs. Официјално е следен како CVE-2026-48294 (CVSS оценка: 7.4), а ранливоста е опишана како ранливост од типот универзален cross-site scripting (UXSS), односно ранливост за откривање податоци помеѓу различни извори (cross-origin data disclosure).

Таа ги засега сите верзии на екстензијата со ID:

efaidnbmnnnibpcajpcglclefindmkaj

до и вклучувајќи ја верзијата 26.5.2.2.

Успешното искористување на ранливоста може да ја заобиколи same-origin policy заштитата на прелистувачот и да овозможи пристап до податоци поврзани со сесијата на жртвата од различни извори (origins).

Единствениот предуслов е потребна интеракција од корисникот. Жртвата мора да биде убедена да посети злонамерно креирана URL-адреса или да комуницира со компромитирана веб-страница која го активира ранливиот дел од кодот на екстензијата.

Со други зборови, напаѓачот може да ја искористи ранливоста за да добие пристап за читање податоци од различни извори (cross-origin read access) поврзани со активната сесија на корисникот. Ова може да вклучува автентицирани содржини од веб-апликации на трети страни кои се отворени во прелистувачот на жртвата.

„Поставувањето е речиси навредливо едноставно: страница контролирана од напаѓачот, направена да изгледа како типична страница на која корисникот би стигнал преку резултати од пребарување, маркетинг е-пошта и слично“, изјави истражувачот на Guardio Labs, Shaked Biner, во извештај споделен со The Hacker News.

„Посетителот, кој веќе ја има инсталирано екстензијата Adobe Acrobat, ја отвора таа страница.“

„Страницата активира заспан механизам во екстензијата и директно пристапува до WhatsApp Web. Неколку секунди подоцна, прикажаниот WhatsApp Web – листата со разговори, имињата на контактите, пораките, името на профилот, текстот на разговорот што моментално е отворен – целиот WhatsApp се наоѓа во рацете на напаѓачот.“

Она што е особено значајно кај оваа ранливост е дека не бара злонамерниот актер да инсталира малициозен софтвер на друг начин, да ги измами корисниците за нивните акредитиви или да ја извлече нивната сесијска колаче (session cookie).

Сè што е потребно е жртвата да ја посети специјално подготвената веб-страница.

Целосната низа на дејства изгледа вака:

  • Страница контролирана од напаѓачот повикува iframe елемент вчитан од ресурсите на екстензијата.
  • iframe-от испраќа команди за промена на поставките со цел да го активира Hermes механизмот, кој управува со интеграцијата со WhatsApp во екстензијата само ако е овозможена одредена функционална ознака (feature flag) – „floodgate-add“.
  • Страницата на напаѓачот го отвора WhatsApp Web во јазиче (tab) на прелистувачот во заднина.
  • iframe-от испраќа команди директно до механизмот, насочени кон јазичето со WhatsApp, откако ќе го добие нумеричкиот ID на јазичето.
  • Механизмот го менува однесувањето на WhatsApp Web така што вметнува POST форма во DOM структурата на WhatsApp за да ги украде податоците.

„Зошто испраќањето форма може да го изнесе текстот од разговорите надвор од потеклото (origin) на WhatsApp? Постојат два механизми длабоко поврзани со HTML спецификациите: елементот option без атрибут value го испраќа својот текстуален содржај, а текстуалниот содржај на еден јазол е спојување на сè што е прикажано под него“, објасни Biner.

„Вметнете го активното body тело, и испратената вредност на option станува целиот текст од прикажаната страница.“

„Вториот механизам е тоа што Content Security Policy (CSP) на WhatsApp Web нема поставено директива form-action, а според спецификацијата, кога таа директива недостасува, испраќањето на форма на највисоко ниво (top-level form submission) може да навигира кон која било локација (origin). Така, самиот WhatsApp извршува навигација, испраќајќи го својот сопствен прикажан DOM преку POST барање кон нашата контролирана крајна точка, а потоа уредно го прикажува она што ние ќе му го вратиме.“

Како резултат на тоа, злонамерен актер може да ја искористи HermeticReader ранливоста за да ги преземе:

  • прикажаната листа со разговори;
  • имињата на контактите;
  • прегледите на пораките;
  • името на профилот;
  • видливиот текст од моментално отворениот разговор.

„Индустријата го насочува своето внимание кон драматичните класи на експлоити и ги остава основните инфраструктурни делови со претпоставка дека никој никогаш нема внимателно да ги испита“, заклучи Guardio.

„Комбинирањето е вистинската закана. Ранливостите на ниво на основната инфраструктура можат да се надоврзат една на друга и да доведат до пад на целата структура. Колку е поголема базата на корисници, толку подолго структурата останува исправена пред некој да ги провери нејзините споеви.“

Извори:

  • The Hacker News – Adobe Acrobat Extension Flaw Let Malicious Sites Read WhatsApp Web Data The Hacker News