
Microsoft allaqachon muammoni hal qilgan, ammo Apple hali tegishli yamoqni chiqarmagan.
Xavfsizlik bo’yicha tadqiqotchi Rafay Baloch Microsoft Edge va Apple Safari brauzerlaridagi veb-sayt manzillarini soxtalashtirishga imkon beruvchi zaiflik tafsilotlarini oshkor qildi. Muammo (CVE-2018-8383) Balochning «poyga sharti» deb ta’riflagan narsadan kelib chiqadi, bu esa tajovuzkorga manzil satrida ko’rsatilgan URL manzilini o’zgartirmasdan sahifani yuklash va keyin uning ichidagi kodni qayta yozish imkonini beradi.
Bu holda, tajovuzkor «mavjud bo’lmagan portlarga qo’ng’iroqlarni yuborish» orqali soxtalashtirishni amalga oshirishi mumkin. Amalda, ushbu zaiflikdan foydalanish tajovuzkorga ma’lumotlarni to’plash uchun soxta kirish shakllari yoki boshqa shakllarni yaratishga imkon beradi, shu bilan birga foydalanuvchi o’zini boshqa sahifada deb hisoblaydi.
Baloch tushuntirganidek, mavjud bo’lmagan portdan ma’lumotlarni so’rashda brauzer manzilni saqlaydi va soxta sahifaning tarkibini yuklaydi. Bu kechikishga olib keladi, bu esa manzil satridagi URLni soxtalashtirish uchun yetarli. Mutaxassis hujumni Edge va Safari misollari sifatida ko’rsatdi.
Ikkala brauzer ham yopiq kodli bo’lgani uchun, Baloch muammoning aniq sababini yoki nima uchun u faqat Edge va Safari’ga ta’sir qilishini aniqlashda qiynaldi. Tadqiqotchi bir necha oy oldin sotuvchilarga zaiflik haqida xabar bergan edi. Microsoft muammoni allaqachon tuzatgan bo’lsa-da, Apple hali ham tegishli yamoqni chiqarmagan. Baloch kompaniya uni tuzatmaguncha zaiflik uchun kontseptsiyani isbotlovchi kodni nashr etmaslikka qaror qildi.
Poyga holati – bu ko’p oqimli tizim yoki dasturdagi dizayn xatosi bo’lib, unda tizim yoki dasturning ishlashi kod qismlarining bajarilish tartibiga bog’liq.