أسبوع الأمان 36: سلاك هشاشة حرجة

ظهرت تفاصيل العديد من نقاط الضعف الحرجة في Slack messenger الأسبوع الماضي . وجد الباحث Oscars Vegeris طريقة لاختراق حساب الشركة بشكل شبه كامل - مع تسرب البيانات ، وتنفيذ التعليمات البرمجية العشوائية على كمبيوتر الضحية ، والقدرة على إرسال رسالة مصابة إلى مستخدمين آخرين ، واستضافة برنامج نصي ضار على خوادم Slack.







يتم تنفيذ الهجوم على تطبيق سطح المكتب باستخدام إطار عمل Electron على مرحلتين: وجد الباحث أولاً طريقة لاستخدام علامتي HTML - المنطقة والخريطة ، ثم قام بمساعدتهم بتحميل برنامج نصي ينفذ تعليمات برمجية عشوائية على جهاز الضحية. يبدو السيناريو بسيطًا: يقوم المهاجم بمشاركة ملف ، والنقر عليه يؤدي إلى تنفيذ تعليمات برمجية ضارة. خيار بديل هو سرقة جلسة المستخدم مع نتائج واضحة: الوصول الكامل إلى بيانات دردشة الشركة. تم الإبلاغ عن الخطأ للمطورين عبر منصة HackerOne في يناير. في مارس ، تم القضاء على أخطر جزء من المشكلة - إطلاق الكود - لكن البائع توقف لمدة ستة أشهر أخرى ، ولم يسمح بنشر بيانات الثغرة الأمنية دون سبب معين.



قبل شهرين ، ظهر منشور على مدونة Slack حول الحاجة إلى عزل أي محتوى خارجي: نتج هذا الابتكار ، من بين أمور أخرى ، عن ثغرة أمنية تم اكتشافها.





بشكل عام ، انتهى كل شيء بشكل جيد. ومع ذلك ، فإن المكافأة جديرة بالملاحظة: 1750 دولارًا لخرق أمني كبير. علاوة على ذلك ، يمكن استغلالها بسهولة - يكفي الوصول إلى الدردشة المهاجمة. نظرًا لأن الباحث لم ينشر المقال بنفسه ، ولكنه طلب إنشاء تذكرة عامة على HackerOne ، يمكنك الاطلاع على المراسلات الكاملة لأخصائي مستقل مع البائع. لم تأت المطالبة بمثل هذا المبلغ المنخفض من الأجر من الباحث نفسه ، ولكن من الجمهور الغاضب. نعم ، في الواقع ، قد يكون بيع مثل هذه الثغرة إلى وسيط ثغرات شرعي أكثر تكلفة. إنها أكثر ربحية في السوق السوداء. من ناحية أخرى ، لا يعد Slack ، على عكس الشركات الكبرى ، بالكثير من المال: لديهم سقف 1500 دولار على صفحة مكافأة الأخطاء. لذلك لا يتعلق الأمر بالمال فقط: حتى الآن ،عندما يقوم معظم البائعين بتشغيل برامج bug bounty ، يظل اختيار "الجانب الذي سيتم تشغيله" قائمًا.



ماذا حدث أيضًا





كان هناك الكثير من النقاش في الأسبوع الماضي حول محاولة رشوة أحد موظفي Tesla لزرع شفرة ضارة في الشبكة الداخلية. ولكن كانت هناك قصة أخرى تتعلق بصانع السيارات الكهربائية ، حول القدرة على التحكم عن بعد في أي سيارة تسلا بسبب خلل في البنية التحتية للخادم. الخطأ قديم ، من 2017 ، ولكن بتفاصيل جديدة وحتى بتقرير فني . ينتقد



اختصاصيو صندوق الحدود الإلكترونية مراقبة الطلاب أثناء فترة العزلة الذاتية أثناء الامتحانات المهمة. توضح هذه المقالة وظائف البرامج التي تخدم أغراضًا متشابهة ، والتي لا تختلف كثيرًا عن برامج التجسس. تسمح ثغرة أمنية في متصفح Safari



سرقة ملفات المستخدم. في هذه الحالة ، هناك أيضًا نقطة مثيرة للجدل في برنامج bug bounty: اعترف خبراء Apple بوجود خلل ، لكنهم وعدوا بإغلاقه في ربيع عام 2021 ، أي بعد عام تقريبًا من الإخطار. تم إغلاق ثغرة خطيرة أخرى بالفعل في متصفح Chrome. يحذر



Facebook شركاء الإعلانات من أن iOS 14 سيجعل من الصعب بشكل خطير تكوين ملفات تعريف المستخدمين لعرض الإعلانات ذات الصلة. نحن نتحدث عن حظر استخدام معرّف جهاز إعلاني واحد ، إذا رغب صاحب الجهاز في ذلك.



All Articles