
CVE-2018-8235 zaifligi Edge brauzeri va Firefox Nightly dasturchilar versiyasiga ta’sir ko‘rsatgan.
Shu oy boshida Microsoft Edge brauzeridagi bir zaiflikni bartaraf etdi; ushbu zaiflik zararli saytlarga audio fayllarni o‘zgartirilgan usulda ijro etish orqali boshqa veb-saytlardagi ma’lumotlarga kirish imkonini berardi. «Bu juda jiddiy xatolik. Siz mening (PoC) saytimga kirganingizda, men sizning xabarlaringiz va Facebook’dagi yangiliklar lentangizni — barchasini sizning xabaringizsiz — o‘qiy olardim», — deb tushuntirdi muammoni aniqlagan Google dasturchisi Jeyk Archibald.
Ushbu zaiflik zararli sayt «service worker»lar yordamida masofaviy saytdan <audio >tegiga multimedia kontentini yuklaganida va faylning faqat ma’lum bir qismini olish uchun «range» (diapazon) parametrini qo‘llaganida yuzaga keladi. Archibald tushuntirganidek, <audio >tegi ichida «service worker»lar orqali yuklangan fayllarni brauzerlar tomonidan qayta ishlashdagi nomuvofiqliklar zararli saytga ixtiyoriy kontentni yuklash imkonini beradi.
Oddiy sharoitda bu imkonsiz bo‘lardi, chunki brauzerlarda joriy etilgan Cross-Origin Resource Sharing (CORS) texnologiyasi veb-saytlarni boshqa manbalardan kontent yuklashdan himoya qiladi. Biroq, Edge sozlamalari zararli saytlarga «no-cors» so‘rovlarini yuborish imkonini berdi; qabul qiluvchi saytlar (masalan, Facebook, Gmail yoki BBC) esa ushbu so‘rovlarni hech qanday muammosiz qabul qildi. Natijada, zararli sayt autentifikatsiya jarayonlari ortida yashiringan kontentni yuklab olishi mumkin edi.
Archibald tomonidan «Wavethrough» deb nomlangan CVE-2018-8235 zaifligi faqat Edge va Firefox Nightly (dasturchilar uchun mo‘ljallangan versiya)ga ta’sir ko‘rsatgan, ammo Chrome yoki Safari’ga emas. Ushbu matn yozilgan vaqtga kelib, mazkur muammo har ikkala brauzerda ham bartaraf etilgan edi.
Cross-Origin Resource Sharing (CORS) — bu zamonaviy brauzerlarda qo‘llaniladigan texnologiya bo‘lib, u veb-sahifaga boshqa domendan resurslarga kirish imkonini beradi.