
Eksploit istalgan veb-saytda joylashtirilishi mumkin.
Kiberxavfsizlik bo’yicha tadqiqotchi Abdulrahmon Al-Kabandi Microsoft Edge brauzerida CVE-2018-8495 zaifligi uchun kontseptsiya isboti kodini e’lon qildi, bu kodni masofadan turib bajarish imkonini beradi. Eksploit HTML va JavaScript ni o’z ichiga oladi va istalgan veb-saytda joylashtirilishi mumkin. Ishlab chiquvchining so’zlariga ko’ra, muvaffaqiyatli hujum uchun tajovuzkor shunchaki foydalanuvchini Edge brauzeridagi eksploit bilan zararli veb-saytga kirishga aldab, keyin Enter tugmasini bosishi kerak bo’ladi. Jabrlanuvchi tugmani qo’yib yuborgandan so’ng, kod ishga tushadi va Windows Script Host (WSH) orqali Visual Basic skriptini bajaradi.
Hozirgi ko’rinishida PoC kodi faqat kalkulyatorni ishga tushiradi, ammo tegishli ko’nikmalar bilan tajovuzkorlar skriptni zararli dasturlarni yashirincha yuklab olish va o’rnatish kabi xavfliroq operatsiyalarni bajarish uchun o’zgartirishlari mumkin.
O’tgan seshanba kuni Microsoft yuqorida aytib o’tilganidek, turli mahsulotlardagi jami 49 ta zaiflikni bartaraf etadigan rejalashtirilgan yangilanishlarni e’lon qildi. Microsoft vakillarining so’zlariga ko’ra, yamalar chiqarilishidan oldin muammodan foydalanish holatlari qayd etilmagan.