Microsoft Edge’ning xavfsizlik funksiyalaridan biri ishlamay qoldi.

Microsoft Edge’ning xavfsizlik funksiyalaridan biri ishlamay qoldi.

Microsoft Edge’ning xavfsizlik funksiyalaridan biri ishlamay qoldi.

Biz XSS hujumlaridan himoya qilish haqida gapiramiz.

Microsoft Edge brauzerining XSS filtri, brauzerlarda saytlararo skriptlash (XSS) hujumlarining oldini oluvchi xavfsizlik mexanizmi, ishlamay qoldi. Muammo PortSwigger mutaxassisi Gareth Heyes e’tiboriga havola qilindi. Bu xususiyat dastlab Internet Explorer 8 da paydo bo’lgan va keyinchalik Edge va Google Chrome va Apple Safari kabi boshqa veb-brauzerlarda joriy etilgan. Ushbu funksiya X-XSS-Protection nomi bilan ham tanilgan. X-XSS-Protection sarlavhasi barcha zamonaviy brauzerlarga o’rnatilgan saytlararo skriptlash filtrini yoqish uchun mo’ljallangan. Ushbu sarlavhani o’z ichiga olgan sahifani yuklashda brauzer belgilangan X-XSS-Protection qiymatlariga qarab XSS filtr parametrlarini faollashtiradi: «X-XSS-Protection: 0», «X-XSS-Protection: 1» yoki «X-XSS-Protection: 1; mode=block». Birinchi holda, brauzer filtrni o’chiradi; ikkinchi holda, u sahifa kodini tekshiradi va XSS hujumlariga xos elementlarni yo’q qiladi; uchinchi holda, u XSS hujumi belgilari aniqlanganda sahifada kontentning ko’rsatilishini bloklaydi.

So’nggi uch yil davomida Edge, X-XSS-Protection sarlavhasi sozlanganmi yoki yo’qmi, sukut bo’yicha yuklangan har qanday sahifaning kodini tekshirib kelmoqda. Biroq, bir necha kun oldin Hayes XSS filtr sozlamalari kutilganidek ishlamayotganini aniqladi. Uning so’zlariga ko’ra, endi bu funksiya sukut bo’yicha o’chirilgan. «X-XSS-Protection: 1» bilan himoyani yoqishga urinayotganda ham u o’chirilganligicha qoladi. XSS filtri Internet Explorerda mo’ljallanganidek ishlashiga qaraganda, bu Microsoft tomonidan ataylab o’zgartirilgan emas, balki xato bo’lishi mumkin. Bundan tashqari, agar X-XSS-Protection sarlavhasi «X-XSS-Protection: 1; mode=block» ni ko’rsatsa, XSS filtrini yoqishingiz mumkin, bu ko’plab veb-sayt egalari Edge o’z veb-saytlarini ko’rsatishni to’xtatishiga olib keladigan amaliyotdir.

Mutaxassis Microsoft kompaniyasiga muammo haqida xabar berdi, ammo kompaniya muhandislari muammoga izoh bermadi.

Saytlararo skriptlash (CSS) – bu tajovuzkorga veb-sayt tarkibiga zararli kodni (odatda HTML yoki JavaScript) kiritish imkonini beruvchi zaiflik. Zararli kod zararlangan sahifani ko’rayotgan foydalanuvchining brauzerida bajariladi.

O‘xshash maqolalar