Mavzuni qo’llab-quvvatlash tajovuzkorlarga WebAssembly yordamida aniq vaqtni o’lchash imkonini beradi.
Forcepoint xavfsizlik tadqiqotchisi Jon Bergbomning so’zlariga ko’ra, WebAssembly standartining yangilanishi Meltdown va Spectre zaifliklari uchun ba’zi yamoqlarni foydasiz qilishi mumkin. WebAssembly (WA yoki Wasm) – bu o’tgan yili chiqarilgan va hozirda Chrome, Edge, Firefox va Safari kabi barcha asosiy brauzerlarda qo’llab-quvvatlanadigan yangi texnologiya. Bu brauzer mashina kodiga aylantiradigan va to’g’ridan-to’g’ri protsessorda ishlaydigan ixcham ikkilik til.
Brauzer ishlab chiquvchilari JavaScript kodining tezligi va ishlashini yaxshilash uchun WebAssembly ni yaratdilar, ammo qo’shimcha xususiyat sifatida ular kodni C, C++ va boshqa tillardan Wasm ga portlash usulini ham ishlab chiqdilar.
Tadqiqotchi WebAssembly boshqa qo’shimcha funktsiyaga ega bo’lishi mumkin, deb hisoblaydi.
«Wasm umumiy xotira oqimlarini qo’llab-quvvatlagandan so’ng, brauzerda yon kanal hujumlarini amalga oshirishi mumkin bo’lgan juda aniq taymerlarni yaratish mumkin», deb ta’kidladi mutaxassis.
Joriy yilning yanvar oyida Meltdown va Spectre aniqlanganda, tadqiqotchilar tajovuzkor brauzer orqali masofadan turib ushbu zaifliklardan foydalanishi mumkin bo’lgan kontseptsiyani isbotlovchi kodni e’lon qilishdi. Ushbu kod vaqt oralig’ini o’lchash uchun «SharedArrayBuffer» va «performance.now()» kabi ichki brauzer funksiyalaridan foydalangan.
Firefox va Chrome kabi brauzerlar ishlab chiqaruvchilari ushbu funksiyalardagi taymerlarning aniqligini pasaytiradigan yangilanishlarni chiqarish orqali darhol javob berishdi.
Biroq, mutaxassisning fikriga ko’ra, WebAssembly-ga iplarni qo’llab-quvvatlash qo’shilgandan so’ng, brauzer yamalari foydasiz bo’lib qoladi, chunki tajovuzkorlar WebAssembly orqali aniq vaqtni o’lchashning yangi usuliga ega bo’ladilar.